CVE-2026-4576code-projects Exam Form Submission 1.0 版本被披露存在跨站脚本(XSS)漏洞。该漏洞源于 /admin/update_s5.php 文件未对用户提交的参数 sname 进行严格的过滤和转义。远程攻击者可利用此漏洞构造恶意请求,诱导具有高权限的管理员用户访问,从而在受害者浏览器中执行任意 JavaScript 脚本。此漏洞可能导致用户会话被劫持或数据被篡改。
该漏洞属于典型的跨站脚本漏洞,具体发生在 code-projects Exam Form Submission 1.0 的后台管理接口中。漏洞文件为 /admin/update_s5.php,关键问题在于应用程序直接接收并使用了 'sname' 参数,而未应用 HTML 实体编码或有效的输入验证机制。攻击者可以通过发送包含恶意 HTML/JavaScript 标签的 HTTP 请求(如 GET 或 POST)来利用此漏洞。由于 CVSS 向量显示需要高权限(PR:H)和用户交互(UI:R),攻击链通常涉及社会工程学手段,即诱骗管理员点击特制的链接。一旦管理员触发请求,服务器将未过滤的 payload 返回给浏览器,导致代码执行。尽管 CVSS 评分仅为 2.4(低危),但在管理员会话上下文中执行 JS 代码,可能导致后台账户被接管或敏感数据泄露。