CVE-2026-7222该漏洞存在于code-projects Coaching Management System 1.0版本中。攻击者可在投诉表单页面的Complaint参数注入恶意脚本,导致存储型XSS。当管理员或其他用户查看投诉时,恶意脚本将在其浏览器中执行,可能窃取凭证或进行恶意操作。
漏洞位于Coaching Management System 1.0的/cims/modules/student/complaint.php文件。该文件在处理用户提交的“Complaint”参数时,未对特殊字符(如<, >, &, ', ")进行有效的转义或过滤。攻击者利用低权限账户登录后,可在投诉内容中构造恶意Payload(如<script>alert(1)</script>)。该Payload被持久化存储至数据库。当具有更高权限的管理员或其他用户登录系统并查看该投诉记录时,系统会直接从数据库读取并渲染该内容,导致恶意脚本在受害者浏览器上下文中执行。此过程利用了Web应用对输出编码的缺失,属于典型的存储型跨站脚本漏洞。