CVE-2026-5839PHPGurukul News Portal Project 4.1版本被披露存在一处SQL注入安全漏洞。该漏洞位于后台管理系统的`/admin/add-subcategory.php`文件中,主要原因是未对`sucatdescription`参数进行有效的安全过滤。攻击者需具备管理员权限,通过构造特定的恶意请求,即可远程触发该漏洞,进而窃取数据库敏感信息或篡改数据。
该漏洞根源于PHPGurukul News Portal Project 4.1版本在开发过程中未能遵循安全编码规范。具体受影响的文件为`/admin/add-subcategory.php`,该脚本主要用于处理新闻子分类的添加与存储。在处理用户提交的`sucatdescription`参数时,应用程序直接将其拼接至SQL查询语句中,未进行任何形式的输入清洗或使用预编译技术。根据CVSS评分向量(AV:N/AC:L/PR:H/UI:N/S:U),攻击者必须首先拥有高权限(即管理员账户)才能访问该接口。一旦攻击者登录后台,便可在提交子分类描述时注入恶意的SQL代码。这种SQL盲注或联合查询攻击可能导致数据库中的敏感信息(如管理员密码哈希、用户个人资料等)被非法读取,严重威胁系统的机密性与完整性。