CVE-2026-5606PHPGurukul Online Shopping Portal Project 2.1版本中存在一个安全漏洞。该漏洞位于`/order-details.php`文件的组件参数处理程序中。由于未能正确过滤用户输入,攻击者可以通过操作`orderid`参数来执行SQL注入攻击。此漏洞无需用户交互,且攻击者仅需低权限即可远程发起攻击,成功利用可能导致数据库信息泄露、数据篡改或服务中断,对系统的机密性、完整性和可用性造成低程度影响。
该漏洞的根源在于PHPGurukul Online Shopping Portal Project在处理`/order-details.php`文件中的`orderid`参数时,缺乏有效的输入验证和过滤机制。开发人员可能直接将用户提交的`orderid`参数拼接到SQL查询语句中,导致攻击者能够控制SQL查询的语法结构。具体而言,当用户访问订单详情页面时,系统会根据`orderid`从数据库检索数据。攻击者通过构造特定的SQL注入Payload(如单引号闭合、联合查询、布尔盲注或基于时间的盲注等),可以欺骗后端数据库执行非预期的SQL命令。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者只需发送恶意的HTTP请求即可远程利用此漏洞。尽管需要低权限账户(PR:L),但这在大多数已注册用户的场景下很容易满足。成功的利用可能允许攻击者绕过认证,提取敏感的用户信息(如密码哈希、个人资料),甚至修改订单数据。