CVE-2026-5256Simple Laundry System 1.0版本中的/modify.php文件存在一处安全缺陷。该漏洞属于参数处理组件的问题,具体源于对firstName参数的不当处理。攻击者可以通过构造恶意的请求参数,利用该漏洞实施SQL注入攻击。由于该漏洞无需用户认证且无交互要求,远程攻击者可轻易利用此漏洞来窃取数据库信息、篡改数据或破坏系统可用性,对系统安全构成严重威胁。
该漏洞的核心在于Simple Laundry System 1.0版本的/modify.php文件中,对用户输入的参数缺乏严格的过滤或转义。具体而言,当系统处理“参数处理器”组件时,直接将用户提交的“firstName”参数拼接到SQL查询语句中,而没有使用预编译语句或有效的输入验证机制。这种不安全的编码方式导致了SQL注入漏洞的产生。攻击者可以通过发送特制的HTTP请求,在firstName字段中注入恶意的SQL代码。由于CVSS向量显示攻击复杂度低(AC:L)且无需权限(PR:N),攻击者可以远程触发该漏洞,成功注入后可执行任意SQL命令,从而获取底层数据库的敏感信息、绕过认证或破坏数据完整性。