CVE-2026-5639PHPGurukul Online Shopping Portal Project 2.1版本被发现存在SQL注入漏洞。该漏洞源于/admin/update-image3.php文件中参数处理不当,攻击者可操控filename参数注入恶意SQL代码。此攻击可远程执行且仅需低权限,可能导致数据泄露及系统完整性受损。
该漏洞源于PHPGurukul Online Shopping Portal Project 2.1版本在`/admin/update-image3.php`文件中的参数处理逻辑存在严重缺陷。系统在处理图片更新操作时,未对用户提交的`filename`参数进行严格的类型检查或有效的安全转义,直接将其拼接到SQL查询语句中执行。这种不安全的编码方式使得攻击者能够轻松构造包含恶意SQL代码的输入数据。由于该漏洞攻击向量为网络,且无需用户交互,仅需低权限即可触发,攻击者可以在远程位置发起攻击。一旦利用成功,攻击者便能完全控制数据库操作,窃取用户敏感信息、篡改后台数据或破坏数据库结构,对业务安全构成严重威胁。