CVE-2026-6010CodeAstro Online Classroom 1.0版本的/OnlineClassroom/takeassessment2.php文件存在SQL注入漏洞。攻击者可操纵参数Q1,无需用户交互即可远程利用该漏洞,可能导致敏感信息泄露或数据库被篡改。
该漏洞的根本原因在于CodeAstro Online Classroom 1.0未能对用户输入进行充分的安全过滤。具体而言,在/OnlineClassroom/takeassessment2.php文件中,应用程序直接将用户通过POST或GET方式提交的Q1参数拼接到SQL查询语句中执行。攻击者可以构造包含恶意SQL语法的数据包,使得数据库执行非预期的命令。根据CVSS 3.1向量分析,该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N),且攻击范围未改变(S:U),但会影响机密性、完整性和可用性(均为低影响)。由于需要低权限(PR:L),攻击者可能需要先获取基础账户权限才能发起攻击。