CVE-2026-4469itsourcecode Online Frozen Foods Ordering System 1.0版本被发现存在安全漏洞。该漏洞位于`/admin/admin_edit_menu_action.php`文件中,由于对用户输入的`product_name`参数缺乏有效的过滤,导致存在SQL注入漏洞。虽然利用此漏洞需要较高的管理员权限,但攻击者可远程发起攻击。成功利用该漏洞可能导致敏感信息泄露、数据被篡改或系统可用性受损,目前已有公开的利用代码。
该漏洞的核心成因在于`/admin/admin_edit_menu_action.php`文件未能正确处理用户提供的输入。具体而言,当管理员尝试编辑菜单项时,系统接收`product_name`参数,并在未进行转义或使用参数化查询的情况下,直接将其嵌入到后台的SQL语句中执行。鉴于CVSS向量指出了高权限要求(PR:H),攻击者首先需要获取管理员账户的凭证,这一步骤通常通过弱口令爆破或社会工程学完成。一旦进入后台,攻击者可以利用该漏洞执行盲注、联合查询或基于时间的注入攻击。由于攻击无需用户交互且可远程进行,攻击者能轻易读取数据库结构、窃取用户凭证或密码哈希,甚至进一步控制服务器,对数据的机密性、完整性和可用性构成严重威胁。