CVE-2026-5319itsourcecode Payroll Management System 1.0及以下版本存在安全漏洞。该漏洞源于/navbar.php文件中未正确过滤用户输入的'page'参数,导致反射型跨站脚本攻击。攻击者可诱导受害者点击恶意链接,在受害者浏览器中执行恶意脚本,窃取敏感信息或进行会话劫持。
该漏洞位于itsourcecode Payroll Management System的/navbar.php组件中。根本原因是应用程序对HTTP GET请求中的'page'参数缺乏严格的输入验证和输出编码。当用户访问带有恶意Payload的URL(如?page=<script>...)时,后端脚本直接将此参数值嵌入到响应的HTML页面中。由于未对特殊字符(如<, >, ", ')进行转义,浏览器将其解析为可执行代码。攻击者利用此漏洞可绕过同源策略限制,在受害者上下文中执行任意JavaScript。虽然需要用户交互(点击链接),但该攻击可用于窃取会话令牌、篡改页面内容或钓鱼攻击,严重威胁用户数据安全。