CVE-2026-4595该漏洞存在于 code-projects Exam Form Submission 1.0 版本的 /admin/update_s6.php 文件中。由于对参数 sname 缺乏适当的过滤和验证,攻击者可构造恶意 payload 导致跨站脚本攻击。此攻击需远程发起,且需要高权限用户交互,成功利用可能影响系统完整性。
漏洞原理在于 /admin/update_s6.php 文件在处理更新操作时,未对用户提交的 sname 参数进行严格的输入清洗和安全输出编码。攻击者可以构造包含恶意 JavaScript 代码的 payload 作为 sname 参数的值提交给服务器。根据 CVSS 向量(PR:H/UI:R),攻击者需要诱导拥有高权限(如管理员)的用户访问特定的 URL 或查看受影响的页面。当管理员浏览器解析响应时,未经过滤的恶意代码将被执行。这属于典型的跨站脚本漏洞,利用该漏洞,攻击者可以窃取管理员的 Cookie、Session ID,甚至以管理员身份执行未授权操作,从而破坏数据的完整性。