CVE-2026-4632itsourcecode Online Enrollment System 1.0版本存在安全漏洞。该漏洞影响/sms/user/index.php?view=add文件的参数处理组件。攻击者可以通过恶意操作Name参数来触发SQL注入漏洞。此攻击可远程发起,无需用户交互,可能导致数据泄露或篡改。
该漏洞的根本原因在于itsourcecode Online Enrollment System 1.0在开发过程中未能遵循安全编码规范,导致/sms/user/index.php?view=add接口中的参数处理器存在输入验证缺陷。具体来说,系统在接收Name参数时,未对其进行有效的安全过滤或使用预编译语句,而是直接将其拼接到后端SQL查询中。这使得攻击者能够通过精心构造的HTTP请求,注入恶意的SQL代码。由于攻击无需任何用户权限且无需交互,攻击者可以轻易地利用此漏洞。成功利用后,攻击者可获得对数据库的未授权访问权限,从而窃取敏感数据、修改账户信息或破坏系统数据,造成严重的机密性、完整性和可用性风险。