CVE-2026-4826SourceCodester Sales and Inventory System 1.0版本中存在SQL注入漏洞。该漏洞位于/update_stock.php文件的HTTP GET参数处理组件中。由于对参数sid缺乏适当的过滤,攻击者可通过构造恶意SQL语句进行注入。此漏洞可被远程利用,且无需用户交互,可能导致敏感信息泄露、数据篡改或系统可用性下降。
该漏洞源于SourceCodester Sales and Inventory System 1.0在处理库存更新请求时未对用户输入进行严格的类型检查或过滤。具体受影响的文件是/update_stock.php,其中涉及的参数为sid。攻击者只需具备低权限账户(PR:L),即可通过网络向该端点发送特制的HTTP GET请求。通过在sid参数中注入SQL控制字符(如单引号、注释符)或联合查询语句,攻击者可以欺骗后端数据库执行非预期的SQL命令。由于CVSS向量显示为S:U(Scope Unchanged),攻击通常局限于当前数据库上下文,但仍可导致数据的机密性、完整性和可用性受损。