CVE-2026-5705code-projects Online Hotel Booking 1.0版本存在跨站脚本漏洞。漏洞位于/booknow.php文件的Booking Endpoint组件中,由于未对roomname参数进行严格过滤,攻击者可构造恶意Payload进行远程攻击。该漏洞无需认证但需用户交互,成功利用可能导致会话劫持或信息泄露。
该漏洞属于反射型跨站脚本攻击(Reflected XSS)。在code-projects Online Hotel Booking 1.0的/booknow.php接口处理逻辑中,程序直接获取用户提交的roomname参数并将其反射回HTTP响应页面,未进行任何HTML实体编码或输入验证。攻击者可构造包含恶意JavaScript代码的URL(例如:?roomname=<script>alert(1)</script>)。由于CVSS向量为AV:N/AC:L/PR:N/UI:R,攻击者无需登录即可发起攻击,但需诱骗受害者点击链接。当受害者访问该链接时,恶意脚本将在其浏览器中执行,进而窃取Cookie或进行恶意操作。