CVE-2026-4569SourceCodester Sales and Inventory System 1.0存在SQL注入漏洞。该漏洞位于/view_category.php文件的HTTP POST请求处理程序中。由于对用户输入的searchtxt参数缺乏充分的过滤,远程攻击者可通过构造恶意SQL语句执行注入攻击,从而窃取数据库敏感信息或破坏数据完整性。
该漏洞源于SourceCodester Sales and Inventory System 1.0版本中/view_category.php文件对HTTP POST请求处理的不当实现。具体而言,当系统处理分类查看请求时,直接获取用户提交的searchtxt参数值,并将其拼接到后端SQL查询语句中。由于缺乏有效的输入验证和消毒机制,攻击者可以注入恶意SQL语法(如UNION SELECT, OR 1=1等)。攻击者利用此漏洞无需用户交互即可在远程发起攻击。成功利用后,攻击者可读取数据库中的敏感信息(如用户凭证、业务数据),修改或删除数据,严重威胁系统的机密性、完整性和可用性。