CVE-2026-5636PHPGurukul在线购物门户项目2.1版本中被发现存在一处严重的安全缺陷。该漏洞源于/cancelorder.php文件的参数处理组件未能正确过滤用户输入的'oid'参数,从而引发了SQL注入漏洞。由于系统缺乏足够的输入验证机制,攻击者可以通过网络远程发起攻击,操纵后端数据库查询。鉴于相关漏洞利用代码已被公开披露,建议管理员尽快采取措施以防范潜在的数据泄露风险。
该漏洞位于PHPGurukul在线购物门户项目2.1版本的订单处理模块中,具体涉及文件/cancelorder.php。当系统处理用户取消订单的请求时,后端代码直接获取HTTP GET或POST请求中的'oid'(订单ID)参数。由于开发人员在编写参数处理逻辑时,未对该参数进行严格的类型校验或安全过滤,直接将其拼接到SQL查询语句中执行。这种不安全的编码方式导致了经典的SQL注入漏洞。根据CVSS向量分析,攻击需要低权限用户身份(PR:L),意味着攻击者可能需要先注册一个普通账户。一旦满足条件,攻击者便可在oid参数中插入恶意的SQL语法(如UNION SELECT或布尔盲注语句),欺骗数据库执行非预期命令。这可能导致绕过认证、窃取管理员凭据、泄露用户敏感信息(如姓名、地址、密码哈希),甚至破坏数据库数据的完整性和可用性。