CVE-2026-5019code-projects Simple Food Order System 1.0版本中存在高危安全漏洞。该漏洞位于all-orders.php文件的参数处理组件中,由于对用户提交的“Status”参数缺乏有效的安全过滤,导致攻击者可实施SQL注入攻击。利用此漏洞无需任何身份认证,攻击者可通过网络远程发起攻击。成功利用该漏洞可能导致敏感数据库信息泄露、数据完整性受损以及服务不可用。鉴于漏洞利用代码已公开,建议相关用户尽快采取防护措施。
该漏洞根源在于Simple Food Order System在all-orders.php文件中处理订单状态时,直接将用户可控的“Status”参数拼接到SQL查询语句中,未使用预编译技术或进行充分的转义处理。攻击者可以利用这一缺陷,构造包含恶意SQL语法的数据包。由于CVSS评分显示攻击复杂度低且无需用户权限,攻击者能够轻易地通过发送特制的HTTP请求操纵后端数据库查询逻辑。这允许攻击者在数据库上下文中执行任意SQL命令,从而绕过登录验证、窃取管理员密码、获取用户订单详情甚至删除关键数据,对业务系统造成严重破坏。