Τέσσερις SQL injection ευπάθειες εντοπίστηκαν στο SourceCodester Online Reviewer Management System 1.0, μια εφαρμογή που χρησιμοποιείται για τη διαχείριση διαδικτυακών εξετάσεων. Οι καταχωρίσεις των CVE περιγράφουν απομακρυσμένη εκμετάλλευση χωρίς προνόμια και δημόσια γνωστοποίηση τεχνικών λεπτομερειών.

Το ζήτημα αφορά το σύστημα και τέσσερα διαφορετικά σημεία του κώδικα διαχείρισης. Οι εγγραφές CVE-2026-95924 και CVE-2026-95925 σχετίζονται με το πεδίο difficulty_id, ενώ οι CVE-2026-95926 και CVE-2026-95927 αφορούν το test_id.
Η συγκεκριμένη εφαρμογή είναι έργο ανοικτού κώδικα που συναντάται συχνά σε εκπαιδευτικά περιβάλλοντα και μικρές εγκαταστάσεις, όπου η διαχειριστική διεπαφή μπορεί να παραμένει προσβάσιμη από το διαδίκτυο. Αυτό αυξάνει τη σημασία της σωστής τμηματοποίησης, ακόμη και όταν το σύστημα δεν φιλοξενεί ιδιαίτερα ευαίσθητα δεδομένα.
Δείτε επίσης: CVE-2026-90526: SQL injection στο School Registration and Fee System
Τι σημαίνουν οι ευπάθειες στο SourceCodester Online Reviewer
Σύμφωνα με τις καταχωρίσεις του CVE Feed, οι δύο πρώτες αδυναμίες βρίσκονται στο /reviewer_0/admins/assessments/databank/btn_functions.php. Η μία ενεργοποιείται στη λειτουργία add και η άλλη στη λειτουργία update, όταν ο διακομιστής επεξεργάζεται την παράμετρο difficulty_id χωρίς επαρκή προστασία.
Οι άλλες δύο αδυναμίες εντοπίζονται στο /reviewer_0/admins/assessments/pretest/btn_functions.php και αφορούν την ενημέρωση ή τη διαγραφή εξέτασης μέσω της παραμέτρου test_id. Η περιγραφή των CVE-2026-95926 και CVE-2026-95927 αναφέρει απομακρυσμένη επίθεση και δημόσια διαθέσιμα στοιχεία εκμετάλλευσης.
Στην πράξη, μια SQL injection στο συγκεκριμένο επίπεδο μπορεί να επιτρέψει χειραγώγηση ερωτημάτων που εκτελεί η εφαρμογή στη βάση δεδομένων. Το ακριβές αποτέλεσμα εξαρτάται από τα δικαιώματα του λογαριασμού της βάσης, τη διαμόρφωση του διακομιστή και τα επιπλέον φίλτρα που εφαρμόζει κάθε εγκατάσταση. Για τον λόγο αυτό, η βαθμολογία CVSS δεν πρέπει να θεωρείται πλήρης εκτίμηση του επιχειρησιακού κινδύνου.

Υψηλή βαθμολογία και δημόσια γνωστοποίηση
Οι εγγραφές για τις CVE-2026-95924 έως CVE-2026-95927 δίνουν βαθμολογία 7,3 στο CVSS 3.1, την οποία κατατάσσουν στην υψηλή σοβαρότητα. Η κοινή εικόνα είναι επίθεση μέσω δικτύου, χαμηλή πολυπλοκότητα, απουσία απαιτούμενων προνομίων και μηδενική αλληλεπίδραση χρήστη. Στο CVSS 4.0 οι ίδιες αδυναμίες εμφανίζονται με χαμηλότερη αριθμητική βαθμολογία, επειδή χρησιμοποιείται διαφορετική μεθοδολογία αποτίμησης.
Η αναφορά σε δημόσια γνωστοποιημένο exploit δεν ισοδυναμεί με επιβεβαιωμένη εκμετάλλευση σε πραγματικές εγκαταστάσεις. Μέχρι στιγμής, οι διαθέσιμες καταχωρίσεις τεκμηριώνουν την τεχνική περιγραφή και τη δημοσίευση των στοιχείων, όχι συγκεκριμένη καμπάνια επιθέσεων ή περιστατικό σε οργανισμό.
Οι διαχειριστές δεν θα πρέπει να βασιστούν μόνο στον αριθμό CVSS. Χρήσιμος είναι ένας συνδυασμός ελέγχου των αρχείων καταγραφής, περιορισμού της πρόσβασης και επιβεβαίωσης ότι η βάση δεδομένων λειτουργεί με ελάχιστα απαραίτητα δικαιώματα. Εφόσον η εφαρμογή χρησιμοποιείται για εξετάσεις, πρέπει να ελεγχθεί και η ακεραιότητα των δεδομένων που σχετίζονται με θέματα, βαθμολογίες και λογαριασμούς.
Δείτε επίσης: CVE-2026-19899 SourceCodester: Κρίσιμη SQL injection σε σύστημα ωρολογίου
Άμεσα μέτρα για εγκαταστάσεις του SourceCodester Online Reviewer
Δεν αναφέρεται συγκεκριμένη διορθωμένη έκδοση για την εφαρμογή στις σχετικές καταχωρίσεις. Οι διαχειριστές θα πρέπει να καταγράψουν αν χρησιμοποιούν την έκδοση 1.0, να περιορίσουν την έκθεση του πίνακα διαχείρισης στο διαδίκτυο και να εξετάσουν τα αρχεία καταγραφής για ασυνήθιστες κλήσεις στα συγκεκριμένα endpoints.
Η τεχνική ομάδα του SecNews προτείνει επίσης έλεγχο των παραμέτρων difficulty_id και test_id, χρήση προετοιμασμένων ερωτημάτων στη βάση δεδομένων και αυστηρή επικύρωση εισόδου. Παράλληλα, η εφαρμογή και ο διακομιστής της πρέπει να ενημερωθούν μόλις δημοσιευτεί επίσημη διόρθωση από τον συντηρητή.
Μέχρι να υπάρξει σαφής οδηγία αναβάθμισης, οι οργανισμοί μπορούν να εφαρμόσουν κανόνες στο τείχος προστασίας ή σε αντίστροφο διακομιστή μεσολάβησης, ώστε οι διαδρομές διαχείρισης να είναι διαθέσιμες μόνο από προκαθορισμένα δίκτυα. Παράλληλα, η ενεργοποίηση πολυπαραγοντικής προστασίας στο επίπεδο πρόσβασης, όπου υποστηρίζεται, μειώνει τον κίνδυνο κατάχρησης κλεμμένων διαπιστευτηρίων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: CVE-2026-19384 SourceCodester: Σοβαρή SQL injection σε εφαρμογή ραντεβού
Για οργανισμούς που φιλοξενούν το SourceCodester Online Reviewer, η ασφαλέστερη προσωρινή επιλογή είναι η απομόνωση της διαχειριστικής λειτουργίας από μη αξιόπιστα δίκτυα και η τακτική ανασκόπηση των λογαριασμών. Η τεκμηρίωση των CVE δείχνει ότι η απουσία ελέγχων σε παραμέτρους της εφαρμογής μπορεί να μετατρέψει μια φαινομενικά περιορισμένη λειτουργία σε σημείο εισόδου για SQL injection.
Επιπλέον, οι υπεύθυνοι ασφάλειας μπορούν να αναζητήσουν αποτυπώματα αποτυχημένων ή ασυνήθιστων αιτημάτων στις διαδρομές databank και pretest, καθώς και επαναλαμβανόμενες τιμές στις παραμέτρους που αναφέρονται στις CVE. Η συσχέτιση αυτών των συμβάντων με τις συνδέσεις της βάσης δεδομένων βοηθά να διαπιστωθεί αν υπήρξε προσπάθεια αξιοποίησης πριν από την εφαρμογή περιορισμών πρόσβασης.
Η τελική αποκατάσταση πρέπει να βασιστεί σε διορθωμένο κώδικα και όχι μόνο σε φίλτρα δικτύου. Μετά την αναβάθμιση, χρειάζεται επανέλεγχος των δικαιωμάτων του λογαριασμού βάσης, αλλαγή διαπιστευτηρίων όπου υπάρχει αμφιβολία και διατήρηση αντιγράφου ασφαλείας πριν από κάθε αλλαγή.

