CVE-2026-5836code-projects Online Shoe Store 1.0版本被发现存在跨站脚本漏洞。该漏洞位于/admin/admin_product.php文件中,源于对product_name参数的输入验证不足。攻击者需具备高权限并诱导用户交互,远程注入恶意脚本。成功利用可能导致管理员会话被劫持,进而破坏系统完整性。
该漏洞具体位于code-projects Online Shoe Store 1.0后台管理系统的产品管理模块。在处理/admin/admin_product.php请求时,程序未对product_name参数进行充分的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的Payload(例如<script>alert(document.cookie)</script>)并提交。由于CVSS评分为PR:H,攻击通常需要登录管理员权限账户,或者结合其他漏洞获取权限。当管理员或具有高权限的用户访问受影响的产品列表页面时,嵌入的恶意脚本将在浏览器端执行。这可能导致窃取Session Cookie、篡改页面内容或执行未授权操作,从而影响系统的完整性。