Η SourceCodester BSIT2 έκδοση του Class and Exam Timetabling System περιλαμβάνει νέα ευπάθεια cross-site scripting (XSS), η οποία καταγράφηκε ως CVE-2026-78055. Το πρόβλημα βρίσκεται σε σελίδα διαχείρισης και μπορεί να επιτρέψει την εκτέλεση κώδικα JavaScript στον browser ενός χρήστη που θα ανοίξει επηρεασμένο περιεχόμενο.

Η καταχώριση του CVE Alert βαθμολογεί το ζήτημα με CVSS 4.3, στην κατηγορία Medium, και αναφέρει ότι η απομακρυσμένη εκμετάλλευση είναι δυνατή. Δεν έχει δημοσιευτεί ακόμη διορθωμένη έκδοση ή επίσημη οδηγία αναβάθμισης από τον κατασκευαστή.
Δείτε επίσης: CVE-2026-19899 SourceCodester: Κρίσιμη SQL injection σε σύστημα ωρολογίου
SourceCodester BSIT2: Πού εντοπίζεται η ευπάθεια
Η ευπάθεια αφορά την έκδοση 1.0 του Class and Exam Timetabling System και συγκεκριμένα το αρχείο /BSIT2.php. Το πεδίο course δέχεται τιμή που επιστρέφεται στη σελίδα χωρίς επαρκή έλεγχο, επικύρωση ή κωδικοποίηση εξόδου. Έτσι, ειδικά διαμορφωμένο περιεχόμενο μπορεί να ερμηνευτεί ως ενεργός κώδικας.
Το CVE Feed καταγράφει το διάνυσμα CVSS 3.1 ως AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N. Με απλά λόγια, η επίθεση γίνεται μέσω δικτύου, δεν απαιτεί προηγούμενα δικαιώματα, αλλά προϋποθέτει να αλληλεπιδράσει κάποιος χρήστης με τη σελίδα που περιέχει το κακόβουλο φορτίο.
Το ζήτημα δεν αφορά γενικά κάθε εγκατάσταση PHP, αλλά τη συγκεκριμένη λειτουργία του Class and Exam Timetabling System. Οι διαχειριστές που έχουν κατεβάσει το έργο από τρίτη πηγή ή το έχουν προσαρμόσει εσωτερικά πρέπει να ελέγξουν αν υπάρχει το αρχείο BSIT2.php και αν η παράμετρος course εμφανίζεται χωρίς ασφαλή επεξεργασία.

Η δημόσια αναφορά στο GitHub περιγράφει δοκιμή με JavaScript μέσα στην παράμετρο course. Η αναφορά σημειώνει ότι δεν απαιτείται σύνδεση για το συγκεκριμένο σενάριο και ότι το αποτέλεσμα εμφανίζεται στον browser όταν φορτωθεί η επηρεασμένη σελίδα. Ο τίτλος της αναφοράς αναφέρει διαφορετικό αρχείο, όμως το σώμα της δείχνει το BSIT2.php.
Δείτε επίσης: SourceCodester Class Timetabling: SQL Injection ευπάθεια CVE-2026-14770
Τι μπορεί να προκαλέσει το XSS
Το XSS δεν δίνει από μόνο του πρόσβαση στον διακομιστή, αλλά εκτελεί εντολές στο πλαίσιο του browser του θύματος. Αν ο χρήστης διαθέτει ενεργή συνεδρία, ένας επιτιθέμενος μπορεί να επιχειρήσει να διαβάσει μη προστατευμένα δεδομένα, να αλλάξει στοιχεία της σελίδας, να τον οδηγήσει σε κακόβουλο ιστότοπο ή να εκτελέσει ενέργειες με τα δικαιώματά του.
Η επίδραση εξαρτάται από τον τρόπο ανάπτυξης της εφαρμογής, τα δικαιώματα των χρηστών και τις ρυθμίσεις των cookies. Η τεχνική ομάδα του SecNews δεν εντόπισε ένδειξη ότι το CVE-2026-78055 χρησιμοποιείται μαζικά, όμως η δημόσια αποκάλυψη σημαίνει ότι οι διαχειριστές δεν πρέπει να θεωρούν την ευπάθεια θεωρητική.
Σε έναν οργανισμό, ένας λογαριασμός εκπαιδευτικού ή διαχειριστή μπορεί να έχει πρόσβαση σε περισσότερες σελίδες και δεδομένα από έναν απλό χρήστη. Για αυτό, η αξιολόγηση πρέπει να εξετάζει όχι μόνο αν εμφανίζεται το αναδυόμενο παράθυρο της δοκιμής, αλλά και ποια συνεδρία, ποια cookies και ποια δεδομένα είναι διαθέσιμα στον browser.

Δείτε επίσης: CVE-2026-19384 SourceCodester: Σοβαρή SQL injection σε εφαρμογή ραντεβού
Προσωρινά μέτρα προστασίας για το SourceCodester BSIT2
Μέχρι να υπάρξει επίσημη διόρθωση, οι διαχειριστές καλό είναι να περιορίσουν την έκθεση της εφαρμογής στο διαδίκτυο, να απαιτούν πρόσβαση μέσω αξιόπιστου δικτύου και να ελέγξουν τα αρχεία καταγραφής για ασυνήθιστες τιμές στην παράμετρο course. Η απενεργοποίηση μη απαραίτητων λογαριασμών μειώνει επίσης την επιφάνεια επίθεσης.
Η αναφορά του ερευνητή προτείνει επικύρωση εισόδου, κατάλληλη κωδικοποίηση πριν από την εμφάνιση δεδομένων σε HTML, πολιτική CSP και cookies με ιδιότητες HttpOnly και Secure. Τα μέτρα αυτά δεν αντικαθιστούν ένα επίσημο patch, αλλά περιορίζουν την πιθανότητα επιτυχούς εκτέλεσης σεναρίων μέχρι να εκδοθεί ενημέρωση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Όπου είναι εφικτό, το SourceCodester BSIT2 πρέπει να λειτουργεί πίσω από έλεγχο πρόσβασης και όχι ως ανοικτή υπηρεσία στο διαδίκτυο. Η αλλαγή κωδικών, η λήξη ενεργών συνεδριών και η αναζήτηση ύποπτων αιτημάτων μετά από πιθανή δοκιμή XSS είναι χρήσιμες ενέργειες, ιδιαίτερα σε εγκαταστάσεις που φιλοξενούν πραγματικά δεδομένα.

Στη σελίδα του SourceCodester δεν εμφανίζεται μέχρι τώρα ανακοίνωση για την έκδοση 1.0 ή για συγκεκριμένη επιδιόρθωση του CVE-2026-78055. Οι υπεύθυνοι εγκαταστάσεων θα πρέπει να παρακολουθούν τις επίσημες ενημερώσεις και να δοκιμάσουν κάθε νέα έκδοση σε απομονωμένο περιβάλλον πριν από την εφαρμογή της.
Μέχρι να υπάρξει σαφής ανακοίνωση, δεν είναι ασφαλές να θεωρηθεί ότι μια απλή αλλαγή στη διεύθυνση της σελίδας αρκεί. Χρειάζεται έλεγχος του κώδικα που εμφανίζει την τιμή του μαθήματος, καταγραφή των αποτυχημένων αιτημάτων και επιβεβαίωση ότι οι έξοδοι κωδικοποιούνται ανάλογα με το πλαίσιο HTML όπου χρησιμοποιούνται.
Η νέα καταχώριση υπενθυμίζει ότι ακόμη και μικρές εφαρμογές διαχείρισης μαθημάτων μπορούν να αποτελέσουν σημείο εισόδου για επιθέσεις σε χρήστες. Για το SourceCodester BSIT2, η άμεση απομόνωση, η παρακολούθηση των αιτημάτων και η αναμονή για τεκμηριωμένη ενημέρωση είναι τα ασφαλέστερα επόμενα βήματα.
