CVE-2026-1159CVE-2026-1159是itsourcecode公司开发的Online Frozen Foods Ordering System 1.0版本中存在的高危SQL注入漏洞。该漏洞位于/order_online.php文件的product_name参数处理逻辑中,攻击者可通过构造恶意的SQL语句实现未授权数据库操作。由于漏洞利用无需认证且可远程执行,攻击者无需获取任何用户凭据即可对目标系统发起攻击。此漏洞的CVSS评分为7.3,属于高危级别,对系统机密性、完整性和可用性均造成较低程度影响。该漏洞已于2026年1月19日公开披露, exploit代码已在互联网公开,攻击者可能利用该漏洞窃取敏感数据、修改数据库内容或造成服务中断。建议受影响的用户尽快采取防护措施。
该SQL注入漏洞存在于itsourcecode Online Frozen Foods Ordering System 1.0的/order_online.php文件中,具体问题出在对product_name参数的数据库查询处理不当。攻击者可通过在product_name参数中注入恶意SQL语句来实现未授权的数据库操作。由于程序未对用户输入进行充分的参数化查询或输入验证,攻击者可以构造UNION SELECT、DORMANT等SQL语句绕过前端过滤,直接与后端数据库交互。攻击者利用此漏洞可执行以下操作:1) 枚举数据库结构和表名;2) 提取敏感用户信息如用户名、密码;3) 修改或删除数据库记录;4) 在某些配置下可能实现操作系统命令执行。该漏洞为经典的POST型SQL注入,攻击者可通过HTTP请求直接发起攻击,无需任何身份认证。