CVE-2026-6161code-projects Simple ChatBox 1.0及之前版本存在严重的SQL注入漏洞。该漏洞由于组件Endpoint的/chatbox/insert.php文件中对用户输入的msg参数缺乏有效的过滤和验证机制。远程攻击者无需身份认证即可通过发送特制的恶意数据包,利用msg参数执行任意SQL命令。此漏洞可能导致敏感数据库信息泄露、数据完整性受损及服务中断,建议用户尽快修复。
Simple ChatBox应用程序在处理聊天消息存储功能时存在严重的输入验证缺失。具体而言,位于/chatbox/insert.php的组件直接接收用户提交的msg参数,并将其动态拼接到后端数据库的INSERT或SELECT查询语句中。由于开发人员未采用参数化查询或输入消毒机制,导致该接口极易受到SQL注入攻击。攻击者可以通过构造包含特定SQL语法(如单引号、注释符、联合查询)的Payload,欺骗数据库服务器执行非预期指令。利用链通常涉及发送包含恶意载荷的HTTP请求至insert.php端点。鉴于该漏洞无需前置认证,攻击者可匿名利用此漏洞进行基于错误的注入、联合查询注入或盲注攻击,进而窃取用户凭证、读取敏感配置文件,或在特定条件下写入恶意文件导致服务器被完全接管。