CVE-2026-4780SourceCodester Sales and Inventory System 1.0版本存在SQL注入漏洞。该漏洞位于update_out_standing.php文件中,由于对HTTP GET参数sid的处理不当,导致攻击者可以通过构造恶意SQL语句进行远程攻击。攻击者需具备低权限账户且无需用户交互即可利用此漏洞,可能造成数据泄露、篡改或系统服务受损。
该漏洞源于SourceCodester Sales and Inventory System 1.0在处理HTTP GET请求时未对用户输入进行充分的过滤或转义。具体来说,在文件update_out_standing.php中,参数sid被直接拼接到SQL查询语句中执行。由于缺乏有效的输入验证机制,攻击者可以通过发送包含特定SQL元字符(如单引号、注释符等)的请求,篡改原始查询逻辑。这可能导致绕过认证、未经授权的数据读取、修改或删除数据库中的敏感信息。根据CVSS 3.1评分,该漏洞攻击复杂度低,且可远程利用。