CVE-2026-30571SourceCodester Sales and Inventory System 1.0存在反射型跨站脚本(XSS)漏洞。该漏洞位于view_category.php文件中的limit参数,由于应用程序未能正确清理和过滤用户输入,导致远程攻击者可以诱导用户点击特制链接,从而在受害者浏览器中注入并执行任意恶意Web脚本或HTML代码。
该漏洞属于典型的反射型跨站脚本攻击(XSS)。在SourceCodester Sales and Inventory System 1.0的实现中,view_category.php文件的“limit”参数直接接收用户输入并嵌入到响应页面中,未进行任何有效的HTML实体编码或输入过滤。攻击者可以精心构造包含恶意JavaScript代码的URL。由于CVSS向量显示攻击无需认证(PR:N)且作用域可变更(S:C),一旦受害者被诱骗点击该链接,恶意脚本将在其浏览器上下文中执行。利用此漏洞,攻击者可以窃取用户的Session ID、执行钓鱼攻击、篡改网页内容,甚至结合其他漏洞进一步渗透内网。攻击过程需要用户交互(UI:R),通常配合社会工程学手段实施。