CVE-2026-30565SourceCodester销售和库存系统1.0版本中的view_supplier.php文件存在反射型跨站脚本(XSS)漏洞。由于应用程序未对'limit'参数进行严格的输入过滤和消毒,攻击者可通过构造恶意URL诱导受害者点击,从而在受害者浏览器中执行任意Web脚本或HTML代码。这可能导致窃取用户Cookie、会话劫持或其他恶意操作。
该漏洞属于反射型XSS,位于view_supplier.php页面。当用户访问包含恶意代码的URL时,服务器端直接将GET请求中的'limit'参数值返回给前端页面而未进行HTML实体编码或过滤。攻击者利用此特性,构造如`<script>alert(document.cookie)</script>`的payload注入到参数中。当受害者点击该链接时,浏览器会解析并执行该脚本。由于CVSS向量显示无需认证(PR:N)且需要用户交互(UI:R),攻击通常结合社会工程学手段进行钓鱼攻击。利用受害者的浏览器上下文,攻击者可以窃取Session ID、进行钓鱼操作或篡改页面内容。根本原因在于缺乏对用户可控数据的输出编码,使得数据被浏览器当作代码执行,造成客户端安全风险。