CVE-2026-5810SourceCodester Sales and Inventory System 1.0版本被发现存在安全漏洞。问题出在/delete.php文件的GET参数处理逻辑中,由于对输入参数ID缺乏严格的过滤和验证,导致存在跨站脚本(XSS)漏洞。攻击者可通过构造恶意链接进行远程利用,诱导受害者点击以执行恶意脚本。
该漏洞属于反射型跨站脚本攻击(XSS)。在SourceCodester Sales and Inventory System 1.0中,/delete.php文件未能正确处理GET请求中的`ID`参数。当应用程序接收该参数并将其直接嵌入到HTTP响应中而未进行HTML实体编码时,便产生了XSS漏洞。攻击者可以利用这一缺陷,构造包含恶意JavaScript代码的URL。由于CVSS向量显示需要用户交互(UI:R),攻击者通常需要通过钓鱼邮件或其他社会工程学手段诱导受害者点击该链接。一旦受害者访问,恶意脚本将在其浏览器上下文中执行,这可能导致窃取会话Cookie、重定向到恶意网站或执行其他客户端操作。尽管CVSS评分较低,但该漏洞仍对用户隐私构成威胁。