CVE-2026-5635PHPGurukul Online Shopping Portal Project 2.1版本被发现存在安全漏洞。该漏洞影响`/categorywise-products.php`文件的参数处理组件。由于未对`cid`参数进行充分过滤,导致攻击者可远程发起SQL注入攻击。目前利用代码已公开,建议及时修补。
该漏洞位于PHPGurukul Online Shopping Portal Project 2.1版本的`/categorywise-products.php`文件中。漏洞根源在于应用程序在处理用户请求时,未对`cid`参数进行充分的安全过滤,直接将其拼接到SQL查询语句中。攻击者可以利用这一缺陷,通过网络发送精心构造的恶意请求,在`cid`参数中注入SQL控制字符(如单引号、注释符)及特定语法(如UNION查询)。由于CVSS显示权限要求为低(PR:L),攻击者无需管理员权限即可发起攻击。一旦利用成功,攻击者能够绕过正常的数据库查询逻辑,读取敏感信息(如用户密码哈希)、修改数据库内容或执行其他数据库管理操作,从而对系统的机密性、完整性和可用性造成威胁。