CVE-2026-1443CVE-2026-1443是code-projects公司开发的Online Music Site 1.0版本中的一个高危安全漏洞。该漏洞存在于管理后台的AdminDeleteUser.php文件中,由于对用户传入的ID参数缺乏有效的输入验证和SQL语句预编译处理,导致攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。攻击者无需任何认证即可远程利用此漏洞,成功利用后可获取数据库中的敏感信息,包括用户账户数据、管理员凭证等,甚至可能在特定配置下实现操作系统命令执行或数据篡改。由于该漏洞的利用复杂度较低且已有公开的漏洞利用代码(PoC),对使用该系统的企业或个人用户构成严重安全威胁。建议受影响的用户立即采取修复措施或升级到安全版本。
该SQL注入漏洞位于code-projects Online Music Site 1.0的管理后台文件/Administrator/PHP/AdminDeleteUser.php中。漏洞产生的根本原因是对HTTP请求中的ID参数未进行充分的输入过滤和参数化查询处理。攻击者可以通过GET或POST请求向该文件传递包含SQL注入payload的参数值。典型的攻击方式是在ID参数中嵌入UNION SELECT、布尔盲注或时间盲注等SQL语句片段。由于该接口用于删除用户功能,攻击者不仅可以通过SQL注入获取数据库中的用户信息(如用户名、密码哈希、邮箱等),还可能通过UNION注入或堆叠查询执行额外的数据库操作。在某些数据库配置下,攻击者可能利用LOAD_FILE、INTO OUTFILE等函数读取服务器敏感文件或写入webshell,从而实现远程代码执行。漏洞的利用无需任何认证,任何能够访问该管理后台URL的攻击者都可以发起攻击。