CVE-2026-7401SourceCodester CET Automated Grading System 1.0存在跨站脚本漏洞。该漏洞位于注册组件的`/index.php?action=register`接口中,由于未对`student_id`、`full_name`等参数进行有效过滤,攻击者无需认证即可注入恶意脚本。该漏洞已公开,可能导致管理员访问后台时触发脚本,破坏页面完整性。
该漏洞属于存储型跨站脚本(Stored XSS)。漏洞发生在SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0的注册模块。具体而言,应用程序在`/index.php?action=register`处理注册请求时,未能对`student_id`、`full_name`、`section`和`username`这几个关键参数进行适当的输入清理和上下文感知的输出编码。攻击者可以利用这一缺陷,构造含有JavaScript代码的Payload并通过HTTP POST请求提交。由于系统缺乏验证,这些恶意数据会被持久化存储在后端数据库中。当管理员或授权用户访问受污染的管理仪表板或相关页面时,嵌入的恶意脚本将在其浏览器环境中自动解析并执行。攻击者无需登录即可发起攻击(PR:N),但需要诱导管理员查看页面(UI:R),从而执行窃取会话令牌、篡改页面内容等操作,对系统完整性构成威胁。