CVE-2026-5814PHPGurukul Online Course Registration 3.1版本中发现了一处高危安全漏洞。问题出在/admin/check_availability.php文件中,由于对用户输入的regno参数缺乏严格的过滤,导致存在SQL注入漏洞。未经身份验证的攻击者可通过网络远程利用此漏洞,执行恶意SQL语句。成功利用可能导致敏感数据库信息泄露、数据被篡改或破坏,对系统的机密性、完整性和可用性造成严重影响。
该漏洞源于PHPGurukul Online Course Registration 3.1版本的/admin/check_availability.php文件中存在输入验证缺失。具体而言,当应用程序处理用户提交的“regno”参数时,未对该参数进行严格的类型检查或特殊字符过滤,而是直接将其拼接至SQL查询语句中执行。这种不安全的编码方式使得攻击者能够通过构造包含恶意SQL代码的HTTP请求(例如使用单引号闭合查询并追加UNION SELECT语句),诱导后端数据库执行非预期的命令。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),攻击者可远程发起攻击。成功利用此漏洞可能导致数据库中的敏感信息(如用户凭证、课程数据)被窃取,甚至导致服务器被完全控制。