CVE-2026-36942Sourcecodester Online Resort Management System v1.0版本中存在一处SQL注入漏洞。该漏洞位于`/orms/admin/activities/manage_activity.php`文件中。由于该系统在处理用户输入时缺乏有效的过滤,攻击者可以通过构造恶意的SQL语句来操纵后台数据库查询。尽管CVSS评分较低(2.7),但鉴于其需要高权限(PR:H),这通常意味着攻击者需要先获得管理员权限才能利用此漏洞,主要风险在于敏感数据的泄露。
该漏洞属于典型的SQL注入漏洞,具体发生在Sourcecodester Online Resort Management System v1.0的`/orms/admin/activities/manage_activity.php`接口。在处理特定参数(如活动ID或管理参数)时,应用程序直接将用户可控的输入拼接到SQL查询语句中,未使用预编译语句(如PDO)或进行严格的输入验证和转义。根据CVSS向量分析,利用该漏洞无需用户交互,网络攻击复杂度低,但前提是攻击者必须具备高权限(管理员角色)。一旦满足条件,攻击者可通过构造UNION SELECT查询或基于布尔/时间的盲注Payload,获取数据库结构,窃取敏感信息如用户哈希、个人数据等。虽然当前评分未涵盖完整性和可用性影响,但在特定数据库配置下,SQL注入可能导致更严重的后果。