CVE-2026-5551itsourcecode Free Hotel Reservation System 1.0版本被发现存在安全漏洞,该漏洞位于/hotel/admin/login.php文件的参数处理组件中。由于未能正确过滤email参数,攻击者可远程发动SQL注入攻击。此漏洞无需用户认证即可利用,目前利用代码已公开,可能导致数据泄露、篡改或系统不可用,风险较高。
该漏洞源于应用程序在处理管理员登录请求时,对`email`参数缺乏有效的安全过滤,直接将其拼接到SQL查询语句中。攻击者可以通过向`/hotel/admin/login.php`发送特制的HTTP POST请求,注入恶意的SQL语法(如逻辑判断`' OR '1'='1`或联合查询`UNION SELECT`)。由于CVSS向量显示无需用户交互(UI:N)且无权限要求(PR:N),攻击者可轻易绕过登录验证,提取数据库中的敏感信息(如用户凭证),或者在特定条件下执行数据库写操作,破坏数据的完整性(I:L)和可用性(A:L)。