CVE-2026-9564SourceCodester 医院患者记录管理系统 1.0 版本存在跨站脚本漏洞。该漏洞位于 /admin/?page=patients/view_patient 文件中,攻击者能够通过操纵 Remarks 参数注入恶意脚本。由于需要高权限和用户交互,攻击者可诱导管理员执行恶意操作,存在完整性风险。
该漏洞源于应用程序在 /admin/?page=patients/view_patient 接口处理患者数据时,未对用户提交的 Remarks 参数进行严格的输入过滤和输出编码。根据 CVSS 向量 (PR:H/UI:R),攻击者需要较高的权限(如已登录账户)并诱导用户交互才能触发。攻击者可以在患者备注字段中植入 JavaScript Payload。当高权限用户访问受影响的页面查看患者详情时,浏览器将解析并执行该恶意脚本,可能导致账户被劫持或数据被篡改。