CVE-2026-4783itsourcecode College Management System 1.0版本被发现存在一处安全漏洞,该漏洞位于/admin/add-single-student-results.php文件的参数处理组件中。由于系统未能正确过滤用户输入的course_code参数,导致攻击者可以通过该参数实施SQL注入攻击。攻击者无需用户交互,仅需低权限即可远程发起攻击。成功利用此漏洞可能导致敏感信息泄露、数据完整性受损以及系统可用性下降。鉴于漏洞利用代码已公开披露,相关用户需紧急处理。
该漏洞的根源在于应用程序在处理学生成绩添加功能时,对输入参数缺乏有效的验证机制。受影响的具体文件为/admin/add-single-student-results.php,漏洞触发点位于course_code参数的处理逻辑中。当系统接收该参数并将其直接拼接至后台数据库查询语句时,攻击者可注入恶意的SQL语法(如UNION查询、布尔盲注或时间盲注)。根据CVSS 3.1向量分析,攻击复杂度为低(AC:L),所需权限为低(PR:L),且不影响作用域(S:U)。通过构造特定的HTTP请求,攻击者能够绕过简单的逻辑检查,进而读取、修改或删除数据库中的数据,对系统安全构成严重威胁。