CVE-2026-30564SourceCodester Sales and Inventory System 1.0版本在view_payments.php文件中发现存在反射型跨站脚本(XSS)漏洞。该问题源于应用程序未对“limit”参数进行严格的安全过滤和转义处理。攻击者可利用此缺陷,通过精心设计的恶意URL诱骗受害者点击,从而在受害者浏览器端执行任意恶意的Web脚本或HTML代码。此漏洞的成功利用可能导致用户敏感信息泄露、会话劫持或进行钓鱼攻击,对系统的安全性构成威胁。
该漏洞属于典型的反射型跨站脚本攻击(Reflected XSS)。其技术核心在于SourceCodester Sales and Inventory System 1.0的view_payments.php页面在处理HTTP GET请求中的“limit”参数时,缺乏必要的输入验证和输出编码。应用程序直接将用户提交的参数值嵌入到服务器响应的HTML页面中,导致攻击者能够注入恶意的JavaScript代码或HTML标签。当受害者点击攻击者精心构造的恶意链接时,服务器会将未经过滤的Payload原样返回,受害者的浏览器随即解析并执行该脚本。由于CVSS向量显示为S:C(范围改变),漏洞利用可能突破当前页面上下文,进而窃取Session ID、重定向用户或执行进一步的客户端攻击。