CVE-2026-4612该漏洞存在于 itSourceCode 免费酒店预订系统 1.0 版本中。由于系统在处理 `/hotel/admin/mod_users/index.php` 文件时,未对 `account_id` 参数进行有效的过滤,导致攻击者可构造恶意 SQL 语句实施注入攻击。此漏洞无需用户认证即可通过网络远程触发,可能造成数据库敏感信息泄露、数据完整性破坏等严重后果。
该漏洞属于典型的 SQL 注入漏洞。在系统的后端处理逻辑中,文件 `/hotel/admin/mod_users/index.php` 负责处理用户编辑请求,但未对接收的 `account_id` 参数进行有效的安全过滤。开发人员直接将该参数拼接到 SQL 查询语句中执行,导致攻击者可以通过构造特殊字符(如单引号、注释符)破坏原有 SQL 语法结构。攻击者无需任何身份认证,仅需向服务器发送包含恶意 Payload 的 HTTP GET 请求即可触发漏洞。利用此漏洞,攻击者可以读取数据库中的敏感数据(如管理员密码、客户信息),执行写入操作(如添加恶意账号),甚至在特定条件下执行系统命令,严重威胁系统安全。