天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-104612 SourceCodester 学生成绩管理系统 跨站脚本漏洞

影响攻击者可远程注入恶意脚本,窃取会话或篡改页面

AI 研判

SourceCodester Student Result Management System 1.0 的公告模块文件 script/academic/core/new_announcement.php 存在跨站脚本漏洞。攻击者通过操纵 title/announcement 参数注入恶意脚本,可远程发起攻击,且利用代码已公开。

影响范围

SourceCodester Student Result Management System

受影响版本为 SourceCodester Student Result Management System 1.0,其他版本是否受影响暂无公开信息。

漏洞详情

该漏洞属于存储型/反射型跨站脚本(XSS),成因是 new_announcement.php 对 title 与 announcement 参数未做充分的输入过滤与输出转义。攻击者构造包含恶意 JavaScript 的请求提交后,脚本会在访问该公告页面的用户浏览器中执行。

利用条件与风险

利用无需认证或仅需低权限即可远程触发,PoC 已公开,实战中可用于窃取 Cookie、会话劫持或钓鱼,风险中等。

修复建议

建议关注 SourceCodester 官方更新并升级至修复版本;临时缓解措施包括对 title/announcement 参数进行输入校验与 HTML 转义,并部署 WAF 过滤 XSS 载荷。

原始情报

A vulnerability was found in SourceCodester Student Result Management System 1.0. This affects an unknown part of the file script/academic/core/new_announcement.php of the component Announcement Module. The manipulation of the argument title/announcement results in cross site scripting. It is possible to launch the attack remotely. The exploit has been made public and could be used.