CVE-2026-41930Vvveb 1.0.8.2之前的版本在docker-compose-apache.yaml配置文件中包含硬编码凭证漏洞。该漏洞允许未经身份验证的攻击者使用预配置的数据库凭证访问捆绑的phpMyAdmin容器。攻击者只需连接到phpMyAdmin端口,即可获得对整个Vvveb数据库的无限制读写权限。受影响的数据包括管理员密码哈希、客户个人身份信息(PII)以及订单数据。此漏洞可导致账户接管和敏感数据篡改,对系统安全性构成严重威胁。
该漏洞源于Vvveb项目的Docker部署配置不安全。在受影响版本的源代码中,docker-compose-apache.yaml文件直接硬编码了数据库的连接凭证,并默认启动了phpMyAdmin服务组件。由于缺乏网络隔离机制,phpMyAdmin服务端口直接暴露在外。攻击者无需任何用户交互或身份验证(PR:N)即可探测并连接该端口。利用硬编码的凭证,攻击者可以登录数据库管理界面,进而执行任意SQL命令。这使得攻击者能够导出管理员哈希值以进行离线破解,修改用户数据以劫持账户,或删除订单数据破坏业务完整性。