CVE-2026-5837PHPGurukul News Portal Project 4.1版本被发现存在一个严重的安全漏洞。该漏洞位于/news-details.php文件的处理逻辑中,主要由于系统对用户提交的“Comment”参数缺乏严格的过滤和验证机制。攻击者可以通过操纵该参数,构造恶意的SQL注入载荷,从而欺骗后端数据库执行非预期的SQL命令。由于该漏洞无需用户认证即可远程利用,且攻击复杂度较低,潜在攻击者可以利用此漏洞窃取数据库中的敏感信息、篡改数据或破坏系统完整性。目前,相关的漏洞利用代码已被公开披露,使得该系统的安全风险显著增加。
该漏洞属于典型的SQL注入漏洞,其根本原因在于应用程序未能正确处理用户通过HTTP请求提交的输入数据。具体而言,在PHPGurukul News Portal Project的/news-details.php处理逻辑中,接收“Comment”参数时直接将其拼接到SQL查询语句中,而未使用预编译语句或进行有效的转义处理。攻击者可以通过发送包含特殊SQL字符(如单引号、注释符、UNION查询等)的Payload,欺骗后端数据库执行非预期的SQL命令。由于CVSS向量显示攻击复杂度低(AC:L)、无需权限(PR:N)且无需用户交互(UI:N),攻击者只需向存在漏洞的端点发送特制的HTTP POST或GET请求即可触发漏洞。成功利用后,攻击者可能绕过登录验证、读取敏感数据(如用户密码哈希、个人信息)或对数据库内容进行增删改操作。