CVE-2026-4615SourceCodester Online Catering Reservation 1.0版本存在SQL注入漏洞。攻击者可利用/search.php文件中的rcode参数漏洞,通过构造恶意请求执行SQL注入攻击。该漏洞无需认证即可远程利用,可能导致敏感数据泄露、数据篡改及服务中断,且已有公开利用代码。
该漏洞由于应用程序在处理/search.php文件中的请求时,未对用户提交的rcode参数进行充分的过滤和验证,直接将其拼接到SQL查询语句中,导致产生了SQL注入漏洞。根据CVSS 3.1向量分析,该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N)且无需任何权限(PR:N),攻击者可从网络发起攻击(AV:N)。利用此漏洞,攻击者可以读取、修改或删除数据库中的数据(C:L/I:L/A:L),完全控制受影响的数据库内容。