CVE-2026-5534itsourcecode Online Enrollment System 1.0 版本存在严重的 SQL 注入漏洞。该漏洞源于 /sms/user/index.php 文件中参数处理组件对 USERID 参数的过滤不当。未经身份验证的远程攻击者可通过操纵该参数注入恶意 SQL 语句,从而窃取数据库敏感信息或破坏数据完整性。鉴于漏洞利用代码已公开,建议尽快修复。
该漏洞属于典型的 SQL 注入漏洞,其根本原因在于 itsourcecode Online Enrollment System 在处理用户输入时缺乏安全编码规范。具体而言,在 /sms/user/index.php?view=edit&id=10 接口中,后端代码直接获取前端传递的 USERID 参数,并将其拼接到 SQL 查询语句中执行,未使用预编译语句或进行有效的特殊字符转义。攻击者可以通过修改 HTTP 请求中的 USERID 参数值,注入单引号闭合原查询语句,进而拼接 Union Select 或 Boolean Based 等恶意 SQL Payload。由于 CVSS 评分显示无需身份验证(PR:N)且通过网络发起攻击(AV:N),攻击者可通过自动化工具批量扫描并利用此漏洞,导致数据库中的用户数据被窃取、篡改或删除,严重威胁系统的机密性、完整性和可用性。