CVE-2026-9518hemant6488开发的CodeIgniter-StudentManagementSystem学生管理系统中存在跨站脚本(XSS)漏洞。该漏洞源于Students Controller组件中view_students.php文件的addStudent函数未对用户输入的“Name”参数进行严格过滤和转义。攻击者无需身份认证即可远程利用此漏洞,通过构造恶意Payload注入脚本。虽然攻击需要一定的用户交互才能触发,但成功利用可能导致在受害者浏览器中执行恶意JavaScript代码,窃取Cookie或进行会话劫持。目前项目方尚未发布修复补丁。
该漏洞属于存储型XSS漏洞,位于应用程序的学生添加功能模块中。在处理addStudent请求时,后端代码直接接收HTTP请求中的Name参数值,并将其未经任何安全处理(如HTML实体编码)的情况下存储到数据库或直接渲染到前端页面中。由于CVSS向量为PR:N/UI:R,攻击者无需登录即可提交恶意数据,但需要受害者(如管理员)访问受影响的页面才会触发脚本执行。攻击者可以利用此漏洞绕过同源策略,在受害者的浏览器上下文中执行任意JavaScript代码,进而窃取会话令牌、篡改网页内容或重定向至恶意站点。