CVE-2026-9415code-projects Employee Management System 1.0版本中存在跨站脚本漏洞(XSS)。该漏洞位于/eloginwel.php文件中,由于未对用户提交的ID参数进行充分的过滤和验证,攻击者可注入恶意脚本。此漏洞无需身份认证,但需要诱导用户交互。攻击者可利用该漏洞在受害者浏览器中执行任意JavaScript代码,进而窃取敏感信息或进行钓鱼攻击。鉴于漏洞利用代码已公开,风险较为显著。
该漏洞的根本原因是应用程序缺乏对用户输入的输出编码。在/eloginwel.php文件中,程序直接获取GET或POST请求中的ID参数,并将其嵌入到HTML响应中返回给客户端,未经过htmlspecialchars等转义函数处理。攻击者可以构造类似/eloginwel.php?ID=<img src=x onerror=alert(1)>的恶意URL。由于CVSS向量显示UI:R(需要用户交互),攻击者通常将此链接发送给目标用户。当用户点击链接时,服务器解析请求并将未过滤的恶意脚本输出到页面,浏览器将其作为代码执行。这可能导致会话劫持、Cookie窃取或页面内容篡改,破坏系统的完整性。