CVE-2026-5826Simple IT Discussion Forum 1.0版本中的`/edit-category.php`文件存在跨站脚本漏洞。由于未对`Category`参数进行充分过滤,攻击者可远程注入恶意脚本。该漏洞利用无需认证,但需用户交互,可能导致隐私泄露或会话劫持。
该漏洞的根源在于应用程序未能正确实施输入验证机制。具体而言,在`edit-category.php`处理逻辑中,程序直接接收用户提交的`Category`参数,并将其未经安全处理地嵌入HTML页面渲染。攻击者利用这一缺陷,可将恶意JavaScript代码注入页面。当受害者浏览受影响页面时,脚本在其浏览器中运行。由于CVSS中UI为R,攻击通常需诱导受害者访问特定链接。利用此漏洞可能导致Cookie窃取、会话劫持或钓鱼攻击。