CVE-2026-30570SourceCodester销售和库存系统1.0版本中的view_sales.php文件存在反射型跨站脚本(XSS)漏洞。由于应用程序未对“limit”参数进行充分过滤,远程攻击者可通过构造恶意URL注入任意Web脚本或HTML,从而在受害者浏览器中执行恶意代码。
该漏洞源于应用程序未正确清理用户输入。在view_sales.php文件中,'limit'参数直接被用于页面生成而未经过HTML实体编码。攻击者可构造包含恶意JavaScript的URL(如?limit=<script>alert(1)</script>)。由于CVSS向量为UI:R,攻击者需要诱骗受害者点击链接。一旦受害者访问,服务器将恶意脚本反射回客户端并在浏览器上下文中执行,可能导致Cookie窃取或会话劫持。