CVE-2026-7089code-projects Home Service System 1.0版本中存在跨站脚本漏洞(XSS)。该漏洞源于/booking.php文件的Appointment Booking组件未对用户输入的fname和lname参数进行严格的过滤。攻击者可通过构造恶意脚本,远程发起攻击。当管理员或其他用户查看受影响的预约数据时,恶意脚本将被执行,可能导致信息泄露或会话劫持。
该漏洞属于存储型跨站脚本攻击。在Home Service System 1.0的预约功能中,/booking.php接口接收并处理用户提交的姓名信息。由于应用程序缺乏对输入数据的HTML实体编码和输出转义,攻击者可以将JavaScript代码注入到fname或lname参数中。这些恶意数据被存储在服务器端,并在管理员查看预订列表时被渲染。攻击者无需认证即可利用此漏洞(PR:N),但需要目标用户交互(如管理员访问页面)才能触发Payload(UI:R)。成功的利用可能导致低级别的机密性和完整性受损。