CVE-2025-13075CVE-2025-13075是code-projects开源项目Responsive Hotel Site 1.0版本中的一个中等严重性安全漏洞。该漏洞存在于管理后台的usersettingdel.php文件中,由于对用户输入参数eid缺乏有效的输入验证和参数化查询处理,导致应用程序存在SQL注入风险。攻击者可以通过构造恶意SQL语句,利用该漏洞未经授权访问、修改或删除数据库中的敏感信息,包括用户账户数据、酒店预订记录、客户个人信息等。由于该漏洞需要高权限认证(PR:H)才能利用,攻击面相对受限,但一旦被利用将对系统的数据完整性和机密性造成严重影响。该漏洞已于2025年11月12日公开披露,CVSS评分4.7,属于中危级别漏洞。建议受影响用户尽快采取修复措施,避免敏感数据泄露风险。
该SQL注入漏洞位于Responsive Hotel Site 1.0的管理面板文件/admin/usersettingdel.php中。漏洞产生的根本原因是在处理eid参数时,直接将用户输入拼接到SQL查询语句中,未采用参数化查询或预编译语句进行数据库操作。攻击者可以通过HTTP请求中的eid参数注入任意SQL代码,如使用UNION SELECT语句获取数据库版本信息、用户表结构或其他敏感数据,或使用DELETE语句破坏数据库完整性。由于该漏洞需要高权限认证,攻击者需要先获取管理员账户或利用其他认证绕过漏洞。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要高权限认证(PR:H),对机密性、完整性和可用性均造成低影响(C:L/I:L/A:L)。攻击者可通过构造如eid=1' OR '1'='1类型的Payload实现未授权数据库操作。