CVE-2026-1118CVE-2026-1118是itsourcecode Society Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的add_activity.php文件中,具体位于处理Title参数的函数中。由于应用程序对用户输入缺乏有效的过滤和参数化查询,攻击者可以通过构造恶意的SQL语句来实现未授权的数据库操作。此漏洞允许具有低权限的远程攻击者在无需用户交互的情况下利用,CVSS评分6.3,属于中等严重程度。攻击成功可能导致数据库敏感信息泄露、数据篡改,甚至在某些配置下实现远程代码执行。该漏洞已于2026年1月18日公开披露,漏洞利用代码已公开,强烈建议相关用户立即采取修复措施。
该SQL注入漏洞位于itsourcecode Society Management System 1.0的/admin/add_activity.php文件中的Title参数处理逻辑。攻击者可以通过HTTP POST请求向该端点提交包含恶意SQL代码的Title参数值。漏洞的根本原因在于应用程序直接将用户输入拼接到SQL查询语句中,未使用参数化查询或输入过滤机制。攻击者可利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括用户凭证、管理员账户等。攻击向量为网络层面,攻击者需要具备低权限账户即可发起攻击,无需特殊权限或用户交互。CVSS 3.1向量为AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L,表明攻击复杂度低、所需权限低、无需用户交互,且对机密性、完整性和可用性均产生低至中等影响。