CVE-2026-7200SourceCodester Pharmacy Sales and Inventory System 1.0版本存在跨站脚本漏洞。该问题出在`/index.php?page=types`文件处理`ID`参数时未进行充分过滤。攻击者可以通过操纵该参数注入恶意脚本,由于攻击可远程发起且无需认证,诱导用户点击链接即可触发漏洞,可能导致信息泄露或完整性受损。
该漏洞属于典型的跨站脚本攻击(XSS)。在SourceCodester Pharmacy Sales and Inventory System 1.0中,`/index.php?page=types`页面直接接收并渲染用户提供的`ID`参数,而未对其进行严格的输入清洗或输出编码。攻击者可以构造包含恶意JavaScript代码的URL(如`<script>alert(1)</script>`)。CVSS 3.1向量为AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N,表明攻击复杂度低,无需特权,但需要用户交互(点击链接)。一旦受害者访问该链接,恶意脚本将在其浏览器上下文中执行,攻击者可借此窃取会话Cookie、进行钓鱼攻击或篡改页面内容,利用已公开的利用代码可轻易复现此漏洞。