跨站脚本
/php-lms/classes/Users.php?f=save 中的跨站脚本漏洞允许远程攻击者通过 firstname、middlename、lastname 参数注入任意 web 脚本或 HTML。
路径 URL:/php-lms/classes/Users.php?f=save
参数:firstname、middlename、lastname
将载荷 <script>alert(123)</script> 输入到 firstname 参数并保存。

保存后,将弹出类似窗口:
