CVE-2026-5644Cyber-III 学生管理系统存在安全漏洞,影响特定版本的 /admin/Add notice/batch-notice.php 文件。由于对参数 $_SERVER['PHP_SELF'] 缺乏适当的过滤,攻击者可操纵该参数发起跨站脚本攻击。该漏洞可被远程利用,且已有公开的漏洞利用代码发布。目前供应商尚未对此问题作出响应。
该漏洞源于 Cyber-III 学生管理系统在处理 PHP 超全局变量 $_SERVER['PHP_SELF'] 时的过滤机制缺失。在文件 /admin/Add notice/batch-notice.php 中,代码直接使用了 $_SERVER['PHP_SELF'] 变量并将其输出到页面 HTML 中,未进行 HTML 实体编码或转义。攻击者可以构造特制的恶意 URL,在路径后附加 JavaScript 代码(例如 /<script>alert(1)</script>)。由于 $_SERVER['PHP_SELF'] 包含 URL 路径信息,恶意代码会被带入页面响应中。当拥有高权限的管理员点击该链接或访问该 URL 时,嵌入的脚本将在浏览器上下文中执行,从而窃取 Cookie 或执行恶意操作。尽管 CVSS 评分较低,但在高权限用户环境下仍存在风险。