CVE-2025-12855CVE-2025-12855是code-projects平台上开发的Responsive Hotel Site 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/newsletterdel.php文件中,具体问题出在对eid参数的过滤不严。攻击者可以通过构造恶意的SQL语句来操纵数据库查询,实现未授权的数据访问、修改或删除操作。由于该漏洞需要高权限认证才能利用(PR:H),但攻击者可从网络远程发起(AV:N),因此在多用户酒店管理系统环境中风险较高。漏洞已被公开利用,可能导致敏感客户信息泄露、业务数据篡改等严重后果。建议受影响的用户立即采取修复措施或应用临时缓解方案。
该SQL注入漏洞位于/admin/newsletterdel.php文件的eid参数处理逻辑中。攻击者可通过HTTP请求向该端点发送包含恶意SQLpayload的参数值。由于应用程序未对用户输入进行充分的参数化查询或输入过滤,攻击者可以注入任意SQL语句。在CVSS 3.1评分体系中,该漏洞的向量显示为网络可访问(AV:N)、低复杂度攻击(AC:L),但需要高权限认证(PR:H),对机密性、完整性和可用性均造成低影响(C:L/I:L/A:L)。攻击者通常利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息,包括用户凭证、管理员数据等。漏洞利用已公开在GitHub等平台,代码项目站点code-projects.org上的示例代码均受影响。