CVE-2026-4578code-projects Exam Form Submission 1.0版本存在跨站脚本漏洞。该漏洞位于/admin/update_s3.php文件中的未知功能处,由于对参数sname缺乏适当的过滤,攻击者可诱导高权限用户进行交互,从而导致恶意脚本执行。攻击者可远程利用此漏洞,对系统完整性造成一定影响。
该漏洞源于code-projects Exam Form Submission 1.0在处理/admin/update_s3.php接口时,未能正确过滤用户输入的'sname'参数。攻击者可以构造包含恶意JavaScript代码的Payload,通过该参数提交。由于CVSS向量显示需要高权限(PR:H)和用户交互(UI:R),这表明攻击通常针对具有管理权限的用户,可能通过存储型XSS的方式,当管理员访问被篡改的数据时触发。一旦脚本在受害者浏览器中执行,攻击者可利用受害者的会话执行未授权操作,尽管主要影响集中在完整性(I:L)上,对机密性影响较小(C:N/L)。