CVE-2026-5543PHPGurukul User Registration & Login and User Management System 3.3版本中被发现存在SQL注入漏洞。该漏洞源于文件/admin/yesterday-reg-users.php中未能正确过滤用户输入的ID参数。远程攻击者无需用户交互,仅需低权限即可利用此漏洞执行恶意SQL语句,可能导致敏感数据泄露、数据篡改或系统服务不可用。
该漏洞属于典型的SQL注入漏洞,位于PHPGurukul用户管理系统的后台管理接口。具体受影响的文件是/admin/yesterday-reg-users.php,该文件在处理数据库查询时,直接将用户通过HTTP请求传递的'ID'参数拼接到SQL语句中,未进行任何有效的输入验证或参数化查询处理。根据CVSS向量分析,攻击复杂度低(AC:L),且攻击者无需特殊用户交互(UI:N),只要拥有低权限账户(PR:L)即可通过网络(AV:N)发起攻击。攻击者可以通过构造包含UNION SELECT、布尔盲注或基于时间的盲注Payload的请求,绕过认证逻辑或提取数据库中的敏感信息,进而控制系统的机密性、完整性和可用性。