CVE-2026-38569HireFlow v1.2版本存在严重的存储型跨站脚本(XSS)漏洞。攻击者可利用`POST /candidates/add`或`POST /feedback/add`接口,在Resume或Feedback Comment字段注入恶意JavaScript代码。当管理员或其他用户访问`candidate_detail.html`页面查看详情时,恶意脚本将被触发并执行,从而导致Cookie窃取、会话劫持等安全风险。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。在HireFlow v1.2版本中,应用程序在处理通过`POST /candidates/add`添加候选人简历或通过`POST /feedback/add`添加反馈评论的请求时,缺乏对用户输入的严格过滤和净化。攻击者可以利用“Resume”或“Feedback Comment”这两个输入字段,将恶意的HTML或JavaScript代码注入到后台数据库中。由于系统在后续向`candidate_detail.html`页面展示数据时,未对存储的内容进行HTML实体编码,导致当管理员或授权用户浏览该页面时,嵌入的恶意脚本将在受害者浏览器中自动执行。鉴于CVSS向量包含S:C(作用域变更),该漏洞可能突破浏览器的同源策略限制,影响用户上下文,造成更广泛的危害。攻击者可利用此漏洞窃取用户Session ID、进行钓鱼攻击或重定向用户,进而接管账户权限。