CVE-2026-36236SourceCodester Engineers Online Portal v1.0版本存在严重的SQL注入漏洞。攻击者可利用update_password.php中的new_password参数,在无需认证的情况下执行恶意SQL语句。鉴于CVSS评分高达9.8且无需用户交互,此漏洞可能导致敏感数据泄露、数据篡改及服务器被控,安全风险极高。
该漏洞源于SourceCodester Engineers Online Portal v1.0在处理密码更新请求时,未对update_password.php接口中的new_password参数进行有效的安全过滤,直接将其拼接到SQL查询语句中。由于漏洞无需认证(PR:N)且通过网络攻击(AV:N),远程攻击者无需任何交互即可发送恶意HTTP请求。通过构造特定的SQL Payload,攻击者可以利用UNION查询或盲注技术绕过前端限制,进而读取、篡改或删除数据库中的敏感信息。在特定配置下,攻击者甚至可能导致服务器被完全控制。