CVE-2026-4838SourceCodester Malawi Online Market 1.0版本存在严重的SQL注入安全漏洞。该漏洞根因在于/display.php文件中未对用户输入的ID参数进行严格的过滤和校验。攻击者无需任何认证即可通过网络远程发起攻击,构造恶意SQL语句操纵后端数据库,从而造成敏感信息泄露、数据完整性受损及服务中断等后果。
该漏洞源于SourceCodester Malawi Online Market 1.0版本中/display.php文件的编码缺陷。具体而言,当后端脚本接收用户提交的“ID”参数并用于生成数据库查询语句时,未实施任何输入验证或参数化查询机制。这导致攻击者能够将恶意的SQL语法注入到查询上下文中。利用方式通常涉及发送包含UNION SELECT或布尔盲注载荷的HTTP请求,以提取数据库结构或数据。由于漏洞点无需身份验证,攻击者可利用自动化工具大规模扫描并利用此漏洞,导致整个数据库陷入被控风险,严重威胁系统安全。