CVE-2026-4973SourceCodester Online Quiz System 1.0及以下版本存在跨站脚本漏洞。该漏洞位于endpoint/add-question.php文件中,由于未对quiz_question参数进行充分过滤,攻击者可注入恶意脚本。攻击者可诱导用户触发,导致完整性受损。目前该漏洞利用细节已公开。
该漏洞源于SourceCodester Online Quiz System在处理题目添加请求时的输入验证缺失。在endpoint/add-question.php接口中,quiz_question参数直接接收用户输入并未经过HTML实体编码或过滤即被存储或回显。攻击者可以构造包含JavaScript代码的Payload(如<script>alert(1)</script>)。根据CVSS向量CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N,该漏洞需要低权限用户(PR:L)和用户交互(UI:R),且主要影响完整性(I:L),对机密性无直接影响(C:N)。攻击者利用此漏洞可篡改页面内容或执行未授权操作。