CVE-2026-38939CVE-2026-38939 是 andrewtch88 mvc-ecommerce v1.0 版本中的一个跨站脚本(XSS)漏洞。攻击者利用 product_catalogue.php 组件中的输入验证缺失,无需身份认证即可诱导受害者访问恶意链接。该漏洞导致恶意脚本在受害者浏览器中执行,可能造成敏感信息泄露或会话劫持。
该漏洞位于 andrewtch88 mvc-ecommerce v1.0 的 product_catalogue.php 组件中。由于应用程序未对用户提交的参数执行适当的输出编码,攻击者可以构造包含恶意 JavaScript 代码的请求。当受害者访问被篡改的 URL 时,恶意代码会连同 HTTP 响应一起返回并在浏览器端解析执行。CVSS 向量 UI:R 表明需要用户交互(如点击链接),S:C 表明攻击范围可扩展至其他源,这使得攻击者能够绕过同源策略限制,窃取 Cookie 或执行未授权操作。