CVE-2026-5811SourceCodester Online Food Ordering System 1.0版本存在业务逻辑漏洞。问题出在/Actions.php文件的save_product函数中,该函数处理POST参数时未对价格参数进行有效验证。攻击者可远程利用此漏洞,通过操纵价格参数导致业务逻辑错误,破坏系统完整性和可用性。
该漏洞位于SourceCodester Online Food Ordering System 1.0的/Actions.php文件中,具体影响save_product函数。该函数负责处理产品保存请求,特别是对POST请求中的“price”参数处理不当。由于缺乏服务器端的输入验证和业务逻辑校验,攻击者可以提交包含负值或非预期数值的“price”参数。根据CVSS向量分析,该漏洞利用难度低(AC:L),且需要低权限用户账号(PR:L)。攻击者利用此漏洞可绕过正常的业务限制,将产品价格修改为负数。这种业务逻辑缺陷不仅破坏了数据的完整性(I:L),还可能导致系统计算逻辑混乱,影响可用性(A:L)。虽然CVSS向量显示机密性未受影响(C:N),但该漏洞已存在公开利用代码,风险可控但需及时修复。