CVE-2026-4471itsourcecode Online Frozen Foods Ordering System 1.0版本中存在安全漏洞。该漏洞位于/admin/admin_edit_employee.php文件中,由于对First_Name参数的处理不当,导致存在SQL注入漏洞。攻击者可利用该漏洞在无需用户交互的情况下,通过网络发起远程攻击,从而获取数据库敏感信息、篡改数据或影响系统可用性。目前该漏洞的利用代码已公开,风险等级为中危。
该漏洞源于应用程序未能正确过滤用户通过HTTP请求发送的输入数据。具体来说,在处理/admin/admin_edit_employee.php页面的请求时,系统直接将接收到的'First_Name'参数拼接到SQL查询语句中,未进行充分的预编译或转义处理。由于该漏洞需要高权限(PR:H),攻击者通常需要拥有管理员级别的账户才能访问该管理页面。一旦具备访问权限,攻击者可以通过构造恶意的SQL语句(如UNION查询或布尔盲注)操纵后端数据库逻辑。由于CVSS向量显示无需用户交互且攻击复杂度低,已认证的攻击者可以轻易利用此漏洞读取敏感数据(如用户凭证)、修改或删除数据库内容,导致机密性、完整性和可用性受损。