CVE-2026-7116code-projects Employee Management System 1.0版本中存在安全漏洞,具体位于文件370project/mark.php的处理逻辑中。该漏洞是由于对用户输入的过滤不足导致的跨站脚本攻击(XSS)。攻击者可以通过网络远程利用此漏洞,诱导受害者执行恶意JavaScript代码。目前该漏洞的利用方式已被公开,且无需认证即可发起攻击,对系统完整性构成中等风险。
该漏洞存在于code-projects Employee Management System 1.0的`370project/mark.php`文件中。系统在处理特定参数(如评分或备注字段)时,未对输入数据进行有效的HTML实体编码或过滤,导致攻击者可以注入恶意的脚本代码。由于攻击复杂度低(AC:L)且无需用户认证(PR:N),攻击者可构造特制的HTTP请求或URL。当受害者访问包含恶意Payload的页面时(UI:R),浏览器将解析并执行该脚本。利用此漏洞,攻击者可窃取用户Cookie、会话凭证,或者进行钓鱼攻击,从而破坏数据的完整性。