CVE-2026-41143YesWiki在4.6.1版本之前的bazar模块中存在SQL注入漏洞。由于未对用户输入的`id_fiche`参数进行过滤,攻击者可直接拼接SQL语句,导致数据库信息泄露、篡改或服务器被控制。
该漏洞源于YesWiki的`tools/bazar/services/EntryManager.php`文件第704行存在不安全的SQL查询构建方式。程序在处理`bazar`模块请求时,直接从`$_POST`超全局变量中获取`id_fiche`参数的值,并将其作为字符串拼接到SQL查询语句中,未进行任何形式的输入清洗或参数化绑定。这种编码缺陷允许经过身份验证的攻击者注入恶意的SQL载荷。攻击者可以通过构造特制的HTTP POST请求向服务器发送包含SQL元字符的数据,从而操纵后端数据库逻辑。利用此漏洞可导致数据库中的敏感信息(如用户凭证、配置数据)被读取、修改或删除,严重威胁系统完整性与机密性。