CVE-2026-4991QDOCS Smart School Management System 7.2及之前版本被发现存在跨站脚本漏洞。该漏洞源于招生咨询模块(/admin/enquiry)对Note参数的处理不当。攻击者可利用此漏洞注入恶意脚本,当管理员或其他用户查看被污染的咨询记录时触发。尽管攻击需要低权限和用户交互,但仍可能破坏系统完整性。
该漏洞属于跨站脚本攻击(XSS),具体影响QDOCS Smart School Management System的Admission Enquiry Module。漏洞根源在于应用程序在处理/admin/enquiry接口请求时,未对名为'Note'的参数进行有效的输入验证和输出编码。攻击者可以构造包含JavaScript代码的特制Payload,并通过Note参数提交至服务器。由于系统未过滤特殊字符,恶意代码会被存储。当具有权限的用户访问并渲染该数据时,恶意脚本将在客户端执行。根据CVSS向量分析,攻击复杂度低,但需要用户交互(UI:R),这通常意味着攻击者需要进行社会工程学诱导。虽然对机密性和可用性无直接影响(C:N, A:N),但完整性风险(I:L)允许攻击者在受害者浏览器中执行操作,如篡改页面内容或窃取Cookie。