CVE-2026-0729CVE-2026-0729是code-projects组织开发的Intern Membership Management System 1.0中的一个中等严重性SQL注入漏洞。该漏洞存在于管理后台的add_activity.php文件中,具体受影响的是Title参数。攻击者可通过构造恶意的SQL语句利用此漏洞,可能导致未授权访问数据库、敏感数据泄露、数据篡改或删除等严重后果。由于该漏洞需要高权限认证才能利用,攻击面相对受限,但在实际场景中仍具有较高的安全风险。此漏洞已于2026年1月8日披露, exploits已公开。
该漏洞属于典型的SQL注入错误,出现在/intern/admin/add_activity.php文件处理Title参数时。攻击者通过在Title参数中注入恶意SQL语句,可以绕过输入验证并执行任意SQL命令。漏洞产生的根本原因是程序未对用户输入进行充分的参数化查询或输入过滤,直接将用户可控的数据拼接到SQL查询语句中。成功利用此漏洞需要攻击者具有管理后台访问权限(高权限要求),可以通过HTTP请求向目标服务器发送特制的Payload。CVSS 3.1评分4.7反映出该漏洞在机密性、完整性和可用性方面均有低至中等程度的影响。