CVE-2026-5198code-projects Student Membership System 1.0版本被发现存在严重的安全漏洞。该漏洞位于管理员登录组件的/admin/index.php文件中,由于程序未对用户输入的username和password参数进行严格的过滤处理,导致攻击者可以通过构造恶意的SQL语句进行注入攻击。攻击者无需认证即可远程利用此漏洞,成功利用可能导致数据库敏感信息泄露、数据被篡改或删除。由于漏洞利用代码已公开披露,风险较高,需紧急处理。
该漏洞属于经典的SQL注入漏洞,影响范围覆盖code-projects Student Membership System 1.0版本。漏洞产生的根本原因在于/admin/index.php文件处理登录逻辑时,直接将前端传递的username和password参数拼接至SQL查询语句中,未使用参数化查询或有效的输入验证机制。攻击者可以通过发送包含SQL元字符(如单引号、注释符)的POST请求到登录接口,改变SQL语句的原始逻辑。CVSS 3.1评分为7.3,攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)且无需权限(PR:N)。利用此漏洞,攻击者可以绕过身份验证直接登录后台,或者通过布尔盲注、联合查询等方式窃取数据库中的用户信息。