CVE-2026-7095该漏洞存在于 code-projects Employee Management System 1.0 版本中。由于 `370project/edit.php` 文件未对 `ID` 参数进行有效的过滤和转义,导致存在跨站脚本漏洞。攻击者可诱导受害者访问包含恶意脚本的链接,进而在其浏览器中执行任意代码,窃取敏感信息。
该漏洞属于反射型跨站脚本漏洞。其根本原因在于应用程序在处理 `edit.php` 的 `ID` 参数时,直接将用户输入的数据反射回 HTTP 响应页面,而未进行任何 HTML 实体编码或上下文相关的输出转义。这使得攻击者能够注入恶意的 JavaScript 代码。攻击流程通常涉及构造特制的 URL,例如将 `ID` 参数值设置为 `<script>alert(1)</script>`。由于 CVSS 评分中包含 UI:R(需要用户交互),攻击者必须通过钓鱼邮件或社会工程学手段诱导目标用户点击该链接。一旦受害者访问,恶意脚本将在受害者的浏览器上下文中运行,利用受害者的会话凭证执行操作,如篡改数据、窃取 Cookie 或重定向至恶意网站。这不仅破坏了数据的完整性,还可能导致用户会话被劫持,严重威胁系统安全。