CVE-2026-5643Cyber-III Student-Management-System(学生管理系统)在特定版本(提交哈希1a938fa6之前)中存在一个安全漏洞。该漏洞源于/admin/Add notice/notice.php组件的Admin Add Endpoint未能正确过滤用户输入的$_SERVER['PHP_SELF']参数。这允许经过身份验证的高权限攻击者通过操纵该参数执行跨站脚本攻击(XSS)。攻击需要用户交互,可远程发起,且目前已有公开的利用代码,厂商尚未发布修复。
该漏洞属于反射型跨站脚本(Reflected XSS)漏洞。在Cyber-III学生管理系统的后台管理功能中,文件`/admin/Add notice/notice.php`使用了PHP全局变量`$_SERVER['PHP_SELF']`来动态生成表单的action属性或页面链接。开发人员未对该变量进行严格的HTML实体编码或安全过滤,导致攻击者可以将恶意的JavaScript代码注入到URL路径中。
根据CVSS向量分析,该漏洞需要高权限(PR:H)和用户交互(UI:R)。这意味着攻击者可能需要诱导具有较高权限(如管理员)的用户点击特制的恶意链接。当受害者访问该链接时,服务器会直接将包含在URL中的恶意脚本反射回浏览器并在受害者上下文中执行。攻击者利用此漏洞可窃取管理员Cookie、会话令牌,进而劫持用户会话,执行未授权操作。尽管CVSS评分较低(2.4),但针对高权限账户的攻击可能导致系统被完全控制。