CVE-2026-4836code-projects Accounting System 1.0版本存在严重的SQL注入漏洞。漏洞位于/my_account/delete.php文件中,由于未对用户输入的cos_id参数进行有效过滤,导致攻击者可远程构造恶意SQL语句。攻击者利用此漏洞无需管理员权限即可窃取数据库敏感信息,系统面临数据泄露风险。
该漏洞是由于code-projects Accounting System在处理删除账户请求时存在输入验证缺失所导致的。具体而言,在/my_account/delete.php文件中,程序直接获取HTTP请求中的cos_id参数,并将其拼接到SQL查询语句中执行,未使用参数化查询或进行适当的转义。攻击者可以通过发送包含特定SQL语法(如单引号、注释符、布尔逻辑或时间延迟函数)的cos_id值,干扰原始查询逻辑。由于CVSS向量显示权限要求为低(PR:L),攻击者无需高权限即可发起攻击。利用方式通常包括基于时间的盲注或布尔盲注,从而逐位提取数据库中的敏感数据,如用户凭证、财务记录等。