平台
php
组件
student-management-system
修复版本
1.0.1
CVE-2026-5668 描述了 Cyber-III Student-Management-System 中存在的跨站脚本 (XSS) 漏洞。该漏洞影响版本小于或等于 1a938fa61e9f735078e9b291d2e6215b4942af3f 的系统,具体位于 /admin/Add%20notice/add%20notice.php 文件。攻击者可以通过操纵 $SERVER['PHPSELF'] 参数远程执行恶意脚本,可能导致敏感信息泄露。由于该项目采用滚动发布模式,因此没有提供受影响版本或更新版本的详细信息。
该 XSS 漏洞允许攻击者在受影响的 Cyber-III Student-Management-System 中注入恶意脚本。攻击者可以利用此漏洞窃取用户会话 Cookie,从而冒充合法用户执行操作,例如修改学生记录或发布虚假通知。此外,攻击者还可以利用此漏洞重定向用户到恶意网站,进行钓鱼攻击或传播恶意软件。由于该漏洞可以远程利用,且攻击代码已公开,因此潜在影响范围广泛,可能导致严重的安全事件。该漏洞的利用模式类似于其他常见的 XSS 漏洞,攻击者可以利用其进行各种恶意活动。
该漏洞已公开,且攻击代码已发布,表明存在被利用的风险。目前尚无关于该漏洞被大规模利用的公开报告,但由于其易用性,可能成为攻击者的目标。该漏洞尚未被添加到 CISA KEV 目录。根据公开信息,该漏洞的概率评估为中等,需要密切关注。
Organizations utilizing Cyber-III Student-Management-System, particularly those with publicly accessible administrative interfaces, are at risk. Shared hosting environments where multiple users share the same server instance are especially vulnerable, as an attacker could potentially exploit the vulnerability through another user's account.
• generic web: Use curl to test the /admin/Add%20notice/add%20notice.php endpoint with various payloads containing <script> tags. Examine the response for signs of script execution.
curl -X POST -d '<script>alert("XSS")</script>' http://your-target/admin/Add%20notice/add%20notice.php• generic web: Review access and error logs for unusual patterns or requests containing suspicious characters or script tags.
• php: Examine the source code of /admin/Add%20notice/add%20notice.php for inadequate input sanitization of the $SERVER['PHPSELF'] variable.
disclosure
poc
漏洞利用状态
EPSS
0.03% (9% 百分位)
CISA SSVC
CVSS 向量
由于 Cyber-III Student-Management-System 采用滚动发布模式,无法直接通过版本升级来修复此漏洞。建议采取以下缓解措施:首先,对 /admin/Add%20notice/add%20notice.php 文件进行严格的安全审查,确保输入验证和输出编码得到正确实现。其次,实施 Web 应用防火墙 (WAF) 或代理服务器,过滤恶意请求,阻止 XSS 攻击。此外,可以考虑对 $SERVER['PHPSELF'] 参数进行限制,只允许预期的值。最后,定期监控系统日志,检测可疑活动,及时发现并响应潜在的攻击。
将 Student-Management-System 更新到已修复的版本。由于该项目使用持续发布模型且不提供特定版本详细信息,请联系供应商以获取有关更新版本的详细信息并应用必要的更新。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-5668 是 Cyber-III Student-Management-System (≤1a938fa61e9f735078e9b291d2e6215b4942af3f) 中发现的跨站脚本漏洞,影响 /admin/Add%20notice/add%20notice.php 文件。
如果您正在使用 Cyber-III Student-Management-System 的版本小于或等于 1a938fa61e9f735078e9b291d2e6215b4942af3f,则可能受到此漏洞的影响。
由于滚动发布模式,无法直接升级修复。建议审查代码,实施 WAF,限制参数,并监控系统日志。
虽然尚未有大规模利用报告,但由于攻击代码已公开,存在被利用的风险。
请访问 Cyber-III 项目的官方网站或代码仓库,查找有关此漏洞的官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。