CVE-2026-6160该漏洞存在于 code-projects Simple ChatBox 1.0 版本中。由于 `chatbox.sql` 文件的 `SimpleChatbox_PHP` 组件存在缺陷,攻击者无需认证即可远程发起攻击,导致服务器敏感文件及目录信息泄露,增加被进一步攻击的风险。
该漏洞的技术原理在于应用程序未对核心数据文件实施有效的访问控制策略。在 code-projects Simple ChatBox 1.0 中,`chatbox.sql` 文件被错误地放置在 Web 可访问目录下,且 `SimpleChatbox_PHP` 组件缺乏对敏感资源的校验机制。攻击者可以通过构造特定的 HTTP GET 请求直接获取该文件。由于 CVSS 向量显示无需用户交互(UI:N)且无需认证(PR:N),这表明该接口是完全暴露的。成功利用此漏洞将导致数据库结构、表定义甚至备份数据泄露,攻击者可利用这些信息规划更精准的数据库注入攻击或社会工程学攻击,严重威胁系统的机密性。