CVE-2026-5671Cyber-III学生管理系统中存在跨站脚本漏洞,影响`/admin/class schedule/delete_batch.php`端点。由于系统未对`batch`参数进行严格的过滤和转义,攻击者可远程诱导用户访问恶意链接,从而在受害者浏览器中执行任意JavaScript代码,导致数据完整性受损。
该漏洞属于XSS漏洞,具体位于Class Schedule Deletion Endpoint组件。在处理`delete_batch.php`请求时,后端直接获取并使用了`batch`参数的值,未经过任何安全净化处理便输出到了HTML页面中。攻击者可构造包含恶意脚本(如`<img src=x onerror=alert(1)>`)的Payload。由于攻击向量显示需要用户交互(UI:R),攻击者通常通过社会工程学手段诱导管理员点击恶意链接。一旦触发,脚本将在管理员权限上下文中运行,可能导致会话劫持或恶意操作。