CVE-2026-5558PHPGurukul Online Shopping Portal Project 2.1及以下版本存在SQL注入漏洞。该漏洞位于/pending-orders.php文件中的参数处理组件,由于对ID参数缺乏有效的过滤和验证,导致攻击者可以构造恶意SQL语句。攻击者无需用户交互即可远程利用此漏洞,进而获取、修改或删除数据库中的敏感信息,对系统安全性构成威胁。
该漏洞的根本原因在于PHPGurukul Online Shopping Portal在处理待订单请求时,直接将用户提交的“ID”参数拼接到SQL查询语句中,而没有使用预编译语句或进行严格的输入过滤。具体来说,在/pending-orders.php文件中,后端代码未对传入的ID参数进行安全检查,直接将其用于数据库查询操作。攻击者可以利用这一缺陷,通过发送特制的HTTP请求(如GET或POST),注入恶意SQL语法。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可轻易实施基于布尔或时间的盲注攻击,甚至是联合查询攻击,从而绕过现有的认证限制,窃取数据库中的敏感信息(如用户名、密码哈希)或篡改后台数据。