CVE-2026-5840PHPGurukul News Portal Project 4.1被发现存在安全漏洞,主要影响/admin/check_availability.php文件。由于未对“Username”参数进行有效的安全过滤,攻击者可构造恶意SQL语句进行注入。尽管需要高权限,但该漏洞支持远程利用,且利用代码已公开,存在数据泄露和篡改风险。
该漏洞存在于PHPGurukul News Portal Project 4.1版本的/admin/check_availability.php文件中。其根本原因是应用程序未对用户提交的“Username”参数进行严格的输入验证和安全过滤,直接将其拼接到SQL查询语句中执行。攻击者需要具备高权限(PR:H)才能访问该功能,但一旦满足此条件,即可通过网络(AV:N)远程发起攻击。由于攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以构造特定的SQL注入Payload,诱使数据库后端执行非预期命令。这可能导致敏感数据泄露(C:L)、数据被非法篡改(I:L)以及数据库服务异常(A:L)。鉴于利用代码已公开,该风险具有实际的可操作性。