CVE-2026-4572SourceCodester Sales and Inventory System 1.0被发现存在SQL注入漏洞。该漏洞位于/view_product.php文件中,攻击者可以通过操纵HTTP POST请求中的searchtxt参数来执行恶意SQL语句。由于该漏洞无需用户交互且攻击复杂度较低,远程攻击者可利用此漏洞窃取数据库敏感信息、篡改数据或影响系统可用性。目前相关利用代码已公开,建议用户尽快采取修复措施。
该漏洞的核心成因在于SourceCodester Sales and Inventory System 1.0在/view_product.php文件中处理HTTP POST请求逻辑时存在缺陷。系统未对用户提交的searchtxt参数实施有效的输入验证或参数化查询机制,直接将其拼接到SQL查询语句中。攻击者可利用这一漏洞,通过发送特制的POST请求注入恶意SQL代码。根据CVSS 3.1评分向量,该漏洞具备网络攻击向量,攻击复杂度低,且无需用户交互。攻击者仅需低权限账户即可从远程发起攻击。成功的利用可能导致数据库敏感信息泄露、数据完整性受损以及系统服务不可用等严重后果。