CVE-2026-9527CVE-2026-9527漏洞存在于itsourcecode Electronic Judging System 1.0中。该漏洞是由于/admin/judges.php文件对fname参数处理不当导致的跨站脚本攻击(XSS)。攻击者可诱导受害者点击恶意链接,利用此漏洞在受害者浏览器中执行恶意JavaScript代码,从而窃取会话Cookie或进行钓鱼攻击,无需认证即可利用。
该漏洞属于反射型跨站脚本漏洞。在itsourcecode Electronic Judging System 1.0的/admin/judges.php接口中,程序未能对HTTP请求参数fname进行充分的过滤和安全编码。攻击者可以构造特定的恶意URL,将JavaScript代码注入到该参数中。当系统处理该请求并生成响应页面时,会将恶意脚本直接嵌入到HTML文档中返回。一旦受害者访问此链接,浏览器便会解析并执行该脚本。攻击者可借此窃取用户的Session ID、凭证信息,或者重定向用户至钓鱼网站。由于CVSS向量为PR:N/UI:R,攻击无需登录认证,但需要诱导用户点击。