CVE-2026-5565code-projects Simple Laundry System 1.0 版本中的 /delmemberinfo.php 文件存在严重的安全漏洞。该问题源于参数处理组件对用户输入的“userid”参数缺乏有效的过滤和验证。未经身份验证的远程攻击者可以通过构造恶意的 SQL 语句利用此漏洞实施 SQL 注入攻击,从而导致数据库中的敏感信息泄露、数据被篡改或破坏。
该漏洞位于 Simple Laundry System 1.0 版本的 `/delmemberinfo.php` 文件中。漏洞根源在于应用程序在构建 SQL 查询语句时,直接将外部传入的 `userid` 参数进行字符串拼接,未实施任何输入清理或参数化查询机制。根据 CVSS 向量 (AV:N/AC:L/PR:N/UI:N),该漏洞具有网络攻击面、利用难度低、无需身份验证且无需用户交互的特点。攻击者可以通过向服务器发送特制的 HTTP GET 或 POST 请求,在 `userid` 参数中注入恶意的 SQL 语法(例如基于错误的注入、联合查询注入或布尔盲注)。一旦注入成功,攻击者即可在后端数据库中执行任意 SQL 命令。这不仅可能导致敏感用户数据(如用户名、密码哈希、个人信息)的泄露,还允许攻击者通过提权操作修改或删除数据库记录,严重威胁业务系统的安全性与稳定性。