CVE-2026-5237itsourcecode Payroll Management System 1.0版本被披露存在高危安全漏洞。该漏洞位于文件/manage_user.php的参数处理组件中,主要由于未能正确过滤用户提交的ID参数所致。未经身份验证的远程攻击者可利用此漏洞执行恶意SQL语句,导致数据库信息泄露、数据篡改或破坏。由于该漏洞利用门槛低且危害大,建议管理员立即关注,以防止系统机密性、完整性和可用性受损。
该漏洞源于itsourcecode Payroll Management System在处理用户请求时的编码缺陷。具体而言,在/manage_user.php文件中,程序未对外部传入的“ID”参数进行有效的安全过滤或类型转换,直接将其拼接到后台SQL查询语句中执行。这种不安全的编程方式导致了经典的SQL注入漏洞。由于CVSS向量显示无需用户交互且无需认证(PR:N),攻击者可以直接向目标服务器发送特制的HTTP请求。攻击者可以利用单引号等注入符闭合原有查询,通过UNION SELECT联合查询获取管理员凭据、员工薪资等敏感信息,甚至利用写入功能上传WebShell。鉴于CVSS 3.1基准分为7.3,该漏洞属于高危级别,极易被自动化扫描工具探测并利用,对业务数据安全造成严重威胁。