CVE-2026-4970code-projects Social Networking Site 1.0存在安全漏洞。攻击者可利用delete_photos.php文件中ID参数的SQL注入漏洞,无需用户交互远程执行恶意SQL语句,造成数据泄露或破坏。
该漏洞源于Social Networking Site 1.0组件中的delete_photos.php文件。该文件在处理Endpoint请求时,未对用户提交的ID参数进行充分的过滤或安全转义,直接将其拼接到SQL查询语句中。攻击者可构造包含SQL元字符的恶意Payload(如单引号、UNION查询),通过网络发送至服务器。由于无需高权限且无需用户交互,攻击者可轻易利用此漏洞读取、修改或删除数据库内容,影响系统的机密性、完整性和可用性。目前已有公开PoC验证该漏洞。