CVE-2026-5640PHPGurukul Online Shopping Portal 2.1版本在`/admin/update-image2.php`文件中存在SQL注入漏洞。该漏洞源于参数处理器未能正确过滤`filename`参数,允许攻击者注入恶意SQL语句。由于攻击无需用户交互且仅需低权限,远程攻击者可利用此漏洞窃取数据库敏感信息、篡改数据或破坏系统可用性。鉴于利用代码已公开,建议尽快修复。
该漏洞位于PHPGurukul Online Shopping Portal 2.1的`/admin/update-image2.php`组件中。核心问题是应用程序未对用户提交的`filename`参数进行充分的输入验证和转义,直接将其拼接到SQL查询语句中。攻击者可以通过构造包含SQL元字符的恶意Payload(如单引号、UNION SELECT等),欺骗后端数据库执行非预期的命令。由于CVSS向量显示攻击路径为网络,权限要求低且无需用户交互,使得该漏洞易于被自动化工具扫描利用。成功利用后,攻击者可获取数据库管理权限,导致敏感数据泄露(如用户凭证、订单信息),并通过UPDATE或DELETE命令破坏数据完整性,进而影响整个电商平台的正常运行。此外,由于该漏洞涉及后台管理功能,虽然权限要求为低,但结合其他漏洞可能进一步提升权限,造成更严重的后果。