CVE-2025-12215CVE-2025-12215是projectworlds在线购物系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于登录提交文件login_submit.php中,攻击者可以通过操纵keywords参数进行SQL注入攻击。由于该漏洞无需认证即可利用,且可通过网络远程发起攻击,因此具有较高的安全风险。攻击者成功利用此漏洞可获取数据库中的敏感信息,包括用户凭据、个人数据、订单信息等,甚至可能在某些配置下实现系统权限提升或远程代码执行。该漏洞的CVSS评分为7.3,属于高危级别,需要尽快采取修复措施。
该SQL注入漏洞发生在/login_submit.php文件的keywords参数处理逻辑中。应用程序在处理用户输入时未对keywords参数进行充分的输入验证和SQL语句参数化,直接将用户可控的输入拼接到SQL查询语句中。攻击者可以通过构造恶意SQL payloads绕过登录验证或提取数据库中的敏感信息。攻击向量为网络路径,攻击复杂度低,无需认证和用户交互即可发起攻击。成功利用后可导致机密性、完整性和可用性均受到低等级影响。建议使用参数化查询或预编译语句重构代码,并实施严格的输入验证机制。