CVE-2026-7269SourceCodester Pharmacy Sales and Inventory System 1.0存在跨站脚本漏洞。攻击者可通过操纵/index.php?page=product页面的ID参数注入恶意脚本,利用高权限用户交互窃取信息或破坏完整性。
该漏洞位于SourceCodester Pharmacy Sales and Inventory System 1.0的/index.php?page=product接口中。系统未对用户提交的ID参数进行严格的过滤和HTML实体编码,导致其直接被反射在网页响应中,引发反射型XSS。根据CVSS 3.1向量分析,该漏洞需要高权限用户(PR:H)且必须通过用户交互(UI:R)才能触发。攻击者通过社会工程学手段诱骗管理员点击包含恶意payload的链接。当管理员访问该链接时,恶意JavaScript代码将在其浏览器上下文中执行。虽然漏洞对机密性和可用性影响有限,但可能导致完整性受损,例如窃取管理员Cookie进而进行会话劫持。