CVE-2026-6006code-projects Patient Record Management System 1.0版本中的/edit_hpatient.php文件存在SQL注入漏洞。攻击者可通过操纵ID参数发起远程攻击,可能导致数据泄露、篡改或丢失。该漏洞利用难度低,且已有公开PoC代码。
该漏洞位于Patient Record Management System 1.0的/edit_hpatient.php文件中。由于系统在处理患者编辑请求时,未对用户传入的“ID”参数进行充分的过滤或安全验证,直接将其拼接到SQL查询语句中,导致攻击者可以构造恶意SQL语句。攻击者无需高权限即可通过网络发起攻击。成功利用此漏洞,攻击者可以执行恶意的SQL查询,从而绕过认证、窃取敏感患者信息、修改数据库内容或删除数据,严重威胁系统的机密性、完整性和可用性。