CVE-2026-9419code-projects Employee Management System 1.0 版本存在跨站脚本(XSS)漏洞。由于 /empproject.php 文件未对 ID 参数进行适当的过滤和验证,攻击者可构造恶意链接诱导用户点击。当受害者访问该链接时,注入的脚本将在其浏览器中执行,可能导致会话劫持或敏感信息泄露。
该漏洞位于 code-projects Employee Management System 的 /empproject.php 组件中。在处理用户请求时,系统直接获取 ID 参数的值并将其嵌入到响应的 HTML 页面中,未经过任何安全编码或过滤机制。攻击者可以利用这一点,通过 URL 参数注入 JavaScript 代码(例如 <script>alert(1)</script>)。根据 CVSS 向量分析,该攻击无需认证(PR:N)且攻击复杂度低(AC:L),但需要用户交互(UI:R),符合反射型 XSS 的特征。攻击者通过社会工程学手段诱导受害者访问带有 Payload 的 URL,即可触发漏洞。