CVE-2026-7129SourceCodester Pharmacy Sales and Inventory System 1.0版本中存在跨站脚本(XSS)漏洞。该漏洞位于/index.php?page=categories文件的处理逻辑中,由于未对ID参数进行充分过滤,攻击者可构造恶意链接。攻击需诱导用户交互,可能导致会话劫持或页面内容篡改。
该漏洞属于典型的反射型或存储型跨站脚本漏洞,技术根源在于应用程序在处理`/index.php?page=categories`接口请求时,未对`ID`参数进行有效的安全过滤和上下文感知的输出编码。攻击者可以利用这一缺陷,将恶意JavaScript代码(如`<script>alert(1)</script>`)注入到该参数中。根据CVSS向量(AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N),攻击可远程发起且无需认证,但需要用户交互(UI:R)。当受害者访问被篡改的URL时,注入的脚本将在其浏览器中解析执行。虽然该向量显示机密性无影响(C:N),但完整性影响为低(I:L),攻击者可利用此漏洞篡改页面内容或执行未授权操作。