CVE-2026-5564code-projects Simple Laundry System 1.0版本中存在严重的SQL注入漏洞。该漏洞源于/searchguest.php文件中的参数处理组件未能正确过滤用户输入。攻击者可以通过操纵searchServiceId参数,向服务器后端数据库注入恶意SQL语句。由于该漏洞无需身份认证且无需用户交互即可触发,远程攻击者可利用此漏洞窃取数据库敏感信息、篡改数据或破坏系统可用性。目前该漏洞利用代码已公开,风险较高。
该漏洞属于典型的SQL注入漏洞,具体发生在Simple Laundry System 1.0的/searchguest.php文件中。程序在处理搜索功能时,直接将用户提交的searchServiceId参数拼接到SQL查询语句中,未进行任何有效的输入验证、过滤或使用预编译语句。这种不安全的编码方式导致攻击者可以通过发送特制的HTTP请求,将恶意SQL代码注入到后端数据库查询中。攻击者可以利用此漏洞执行任意SQL命令,例如读取敏感数据(如用户凭证、业务数据)、修改数据库内容、甚至在特定条件下执行系统命令。由于该漏洞CVSS评分为7.3,且无需用户交互和身份认证,攻击者可利用自动化工具在互联网上大规模扫描并利用此漏洞,对受害系统的数据机密性、完整性和可用性造成严重威胁。