CVE-2026-4844code-projects在线订餐系统1.0版本存在严重的安全漏洞。该漏洞位于/admin.php文件的管理员登录模块中,由于对用户提交的Username参数缺乏有效的过滤,导致SQL注入漏洞。攻击者无需任何认证即可远程利用此漏洞,通过构造恶意SQL语句操纵数据库。成功利用可能导致敏感信息泄露、数据被篡改或删除,严重影响系统的机密性、完整性和可用性。
该漏洞的核心原因在于code-projects在线订餐系统1.0版本的/admin.php文件未能正确处理登录请求中的“Username”参数。开发人员未采用安全的数据库访问方式,如参数化查询,而是直接将用户输入拼接到SQL语句中执行。攻击者利用这一缺陷,可以在Username字段输入诸如“admin' OR '1'='1”之类的恶意Payload。由于CVSS评分显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可直接向服务器发起POST请求。一旦后端数据库解析并执行了该恶意语句,攻击者即可绕过身份验证登录后台,或者通过布尔盲注、联合查询等方式提取数据库中的敏感数据。此外,攻击者还可能利用存储过程进行进一步的渗透,甚至获取服务器操作系统的Shell权限,对业务系统造成全面控制。