CVE-2026-5334itsourcecode Online Enrollment System 1.0版本中存在高危SQL注入漏洞。该漏洞位于/enrollment/index.php文件的参数处理组件中,由于未对用户输入的deptid参数进行严格的过滤和验证,导致攻击者可以构造恶意SQL语句。攻击者无需认证即可远程利用此漏洞,可能导致数据库敏感信息泄露、数据被篡改或删除,对系统机密性、完整性和可用性造成影响。
该漏洞的根本原因在于itsourcecode Online Enrollment System 1.0在处理编辑功能请求时存在输入验证缺失。具体受影响的文件路径为/enrollment/index.php?view=edit&id=3。后端代码在接收'deptid'参数时,直接将其拼接到SQL查询语句中执行,未使用参数化查询或预编译语句。
由于CVSS向量为AV:N/AC:L/PR:N/UI:N,这表明该漏洞极易被利用。攻击者无需任何用户权限或交互,仅需向服务器发送特制的HTTP GET或POST请求。通过在deptid参数中注入SQL元字符(如单引号、注释符)以及UNION SELECT语句,攻击者可以绕过前端逻辑,直接操纵后端数据库。利用成功后,攻击者可提取数据库中的结构化数据(如管理员账号密码)、修改表数据或破坏数据库服务。鉴于目前已有公开的PoC代码,该风险处于极高状态。