CVE-2026-4835code-projects Accounting System 1.0 版本中的 `/my_account/add_costumer.php` 文件存在安全漏洞。由于未对 `costumer_name` 参数进行适当的过滤和转义,攻击者可利用该漏洞实施存储型跨站脚本攻击(XSS)。该漏洞需要低权限且需要用户交互才能触发,成功利用可能导致数据完整性受损。
该漏洞属于存储型跨站脚本(Stored XSS)。在 `code-projects Accounting System 1.0` 的 Web 应用接口中,`/my_account/add_costumer.php` 文件负责处理添加客户的请求。系统在接收用户提交的 `costumer_name` 参数时,缺乏足够的输入验证和输出编码机制。这使得经过身份验证的低权限攻击者能够注入恶意 JavaScript 代码。当管理员或其他用户访问受感染的客户记录页面时,注入的脚本将在受害者浏览器中执行。利用此漏洞,攻击者可以窃取会话 Cookie、重定向用户或执行恶意操作,从而破坏系统的完整性。