CVE-2026-41460SocialEngine 7.8.0及之前版本在/activity/index/get-memberall端点存在严重的SQL注入漏洞。由于程序未对用户输入的text参数进行严格的过滤和消毒,未经身份验证的远程攻击者可利用此漏洞执行恶意SQL语句。攻击者不仅能读取数据库中的敏感信息,还能重置管理员账户密码,甚至获取Admin Panel中Packages Manager的访问权限,从而可能引发远程代码执行,造成服务器完全沦陷。
该漏洞的根本原因在于SocialEngine在处理/activity/index/get-memberall接口时,直接将用户通过HTTP请求提交的text参数拼接到SQL查询语句中,缺乏任何有效的输入验证或参数化查询机制。攻击者无需登录系统即可发送特制的HTTP请求,利用UNION SELECT等SQL注入技术绕过数据库逻辑。成功利用后,攻击者可提取users表中的管理员哈希值,通过修改数据库字段重置管理员密码。随后,攻击者利用管理员权限进入后台Packages Manager,上传恶意插件或主题,最终在服务器上实现远程代码执行(RCE),获取系统最高权限。