CVE-2026-5824Simple Laundry System 1.0版本在/userchecklogin.php文件中被发现存在高危SQL注入漏洞。由于未对传入的userid参数进行严格的过滤与校验,未经身份认证的攻击者可远程构造恶意SQL语句并执行。成功利用该漏洞可能导致数据库敏感信息泄露、数据被非法篡改,严重影响系统的机密性与完整性,建议用户尽快采取补救措施。
该漏洞源于Simple Laundry System 1.0版本中/userchecklogin.php文件对用户输入的不当处理。程序在接收HTTP请求时,直接将未经过滤的userid参数拼接到后台SQL查询语句中,未实施任何输入验证或使用参数化查询机制。由于存在此缺陷,攻击者可以通过构造特定的SQL Payload(如逻辑绕过语句或UNION联合查询)来操纵原始查询逻辑。根据CVSS向量分析,该攻击无需任何权限且无需用户交互,意味着攻击者可直接通过网络发起攻击。成功利用此漏洞,攻击者不仅可以绕过系统的身份验证机制,非法获取管理员会话,还能进一步提取数据库中的敏感信息,如用户凭证、业务数据等,严重威胁服务器安全。