CVE-2026-4784code-projects Simple Laundry System 1.0版本存在SQL注入漏洞。该漏洞源于/checkcheckout.php文件对serviceId参数处理不当,允许攻击者注入恶意SQL语句。由于无需用户认证且攻击向量为网络,远程攻击者可利用此漏洞窃取敏感数据。
该漏洞位于Simple Laundry System 1.0的/checkcheckout.php接口中。系统在处理HTTP请求时,未对传入的serviceId参数进行严格的输入验证和转义,导致攻击者可以将特殊构造的SQL片段拼接到后端数据库查询语句中。利用CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L的攻击特性,攻击者无需任何权限即可远程发起盲注或联合查询攻击,从而绕过认证获取数据库内容,甚至破坏数据完整性。