CVE-2026-4575该漏洞位于 code-projects Exam Form Submission 1.0 版本中。由于 /admin/update_s2.php 文件对 sname 参数的过滤不当,导致存在跨站脚本漏洞。攻击者需具备高权限,并通过诱导用户交互来远程发起攻击。该漏洞利用已公开,可能导致系统完整性受损。
漏洞产生于 /admin/update_s2.php 文件的处理逻辑中。当系统处理更新操作时,未对 'sname' 参数进行有效的输入清洗和输出编码。攻击者(需高权限)可在此参数中注入恶意 JavaScript 代码。由于 CVSS 向量包含 UI:R,攻击需要目标用户访问特定页面或与受影响内容进行交互。一旦触发,恶意脚本将在受害者浏览器中执行,可能导致劫持会话或篡改页面内容,造成完整性风险。