CVE-2026-4626CVE-2026-4626是projectworlds Lawyer Management System 1.0版本中发现的一个安全漏洞。该漏洞源于/lawyer_booking.php文件在处理用户输入时,对Description参数缺乏充分的过滤与验证,导致存在存储型跨站脚本(XSS)漏洞。攻击者可利用此漏洞构造恶意脚本并提交至服务器,当管理员或其他用户访问包含该数据的页面时,恶意脚本将在其浏览器端执行。尽管该漏洞利用需要低权限及用户交互,但仍可能对系统完整性造成影响。
该漏洞属于典型的存储型跨站脚本攻击(Stored XSS)。在Lawyer Management System的业务逻辑中,/lawyer_booking.php接口负责接收并存储用户的预约信息。由于开发人员未对Description字段的输入实施严格的转义处理(如htmlspecialchars),导致攻击者可以将恶意的HTML/JavaScript代码注入到数据库中。当具有管理权限的用户或其他用户查看律师预约列表时,应用程序会从数据库读取该未经处理的Description内容并直接渲染到HTML页面中,从而触发恶意脚本的执行。根据CVSS向量CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N,攻击者需要网络访问权限、低权限账号且诱导用户交互,主要影响系统的完整性。