CVE-2026-5542code-projects Simple Laundry System 1.0 版本中的 /modstaffinfo.php 文件存在跨站脚本漏洞。由于参数处理组件未正确过滤 userid 参数,攻击者可构造恶意链接诱导用户点击,从而在受害者浏览器中执行任意 JavaScript 代码,窃取敏感信息。
该漏洞位于 Simple Laundry System 1.0 的 /modstaffinfo.php 接口中。问题根源在于应用程序对 HTTP 请求中的 userid 参数缺乏有效的输入验证和输出编码。攻击者可以利用该漏洞注入恶意的 HTML 或 JavaScript 脚本。当受害者访问构造的 URL 时,服务器会将未经过滤的 userid 值直接反射回响应页面。由于 CVSS 向量包含 UI:R(需要用户交互),这通常被归类为反射型 XSS。攻击者无需认证即可利用此漏洞(PR:N),攻击复杂度低(AC:L),成功利用可能导致用户会话劫持或重定向。