CVE-2026-4470itsourcecode Online Frozen Foods Ordering System 1.0版本被披露存在一处安全漏洞。该漏洞影响/admin/admin_edit_menu.php文件中的部分功能,成因是对product_name参数缺乏有效过滤。攻击者在拥有管理员高权限的情况下,可通过操纵该参数远程发起SQL注入攻击。此漏洞可能导致数据库信息泄露、数据篡改或服务中断。鉴于利用代码已公开,风险不容忽视,受影响用户应立即采取防护措施。
该漏洞是一个典型的SQL注入漏洞,源于应用程序未对用户输入进行充分的安全处理。在itsourcecode Online Frozen Foods Ordering System 1.0中,/admin/admin_edit_menu.php文件负责处理菜单项的编辑操作。当系统处理product_name参数时,直接将其嵌入到SQL查询语句中,而未使用预处理语句或进行转义处理。攻击者必须先登录系统获取管理员会话(PR:H),随后向受影响端点发送包含恶意SQL代码的请求。例如,通过注入单引号截断原始查询并附加UNION SELECT语句,攻击者可以读取其他表的数据。由于漏洞利用无需用户交互且通过网络传播,一旦管理员权限被突破,数据库将完全暴露在攻击者面前,造成严重的信息安全后果。