CVE-2026-30567SourceCodester销售和库存系统1.0版本存在反射型跨站脚本漏洞。漏洞位于view_product.php文件的limit参数中。由于应用未对该参数进行充分过滤,攻击者可诱导受害者点击恶意链接,导致注入的恶意脚本在受害者的浏览器中执行。
该漏洞属于典型的反射型XSS。在view_product.php处理分页或显示逻辑时,直接将GET请求中的limit参数值未经任何安全编码即输出到HTML响应中。攻击者可以构造包含JavaScript代码的URL(例如:view_product.php?limit=5"><script>alert(1)</script>)。当受害者访问此URL时,服务器会解析参数并将恶意脚本嵌入返回页面,浏览器随后执行该脚本。由于CVSS评分为6.1,攻击无需认证(PR:N)且利用难度低(AC:L),但需要用户交互(UI:R),即受害者必须点击链接。成功利用可导致窃取Session、Cookie或执行未授权操作。