CVE-2026-4557code-projects Exam Form Submission 1.0版本存在跨站脚本漏洞。该漏洞位于/admin/update_s1.php文件,由于未对参数sname进行严格过滤,攻击者可远程注入恶意脚本。利用该漏洞可能导致用户信息泄露或会话劫持。
该漏洞源于code-projects Exam Form Submission 1.0在处理/admin/update_s1.php请求时,未对参数`sname`进行充分的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的Payload,通过修改`sname`参数值提交至服务器。当管理员或受权限用户访问受影响的数据渲染页面时,注入的脚本将在浏览器上下文中执行。由于CVSS向量显示UI:R,攻击需要一定程度的用户交互(如访问特定页面)。成功利用此漏洞可能导致完整性受损、敏感Cookie窃取或客户端恶意操作。