CVE-2026-5647code-projects Online Shoe Store 1.0版本中的/admin/admin_feature.php组件存在跨站脚本漏洞。攻击者可通过操纵product_name参数注入恶意脚本,由于需要高权限和用户交互,风险相对较低。
该漏洞存在于产品的后台添加产品页面(/admin/admin_feature.php)。系统未对输入参数product_name进行严格的过滤和转义,导致攻击者(需具备管理员权限)可以在产品名称中注入JavaScript代码。当管理员或其他用户浏览包含该产品的页面时(需用户交互),恶意脚本将在浏览器端执行,可能导致数据篡改或会话劫持。