CVE-2026-6978JiZhiCMS在2.5.6及以下版本中存在SQL注入漏洞。该漏洞位于后台管理系统的`/index.php/admins/Sys/addcache.html`文件中,由于对`sqls`参数的处理不当,攻击者可通过`htmlspecialchars_decode`函数绕过过滤。利用此漏洞需要高权限,攻击者可远程发起攻击并执行恶意SQL语句。
该漏洞的核心问题在于JiZhiCMS处理缓存更新逻辑时,对用户输入的`sqls`参数使用了`htmlspecialchars_decode`函数进行解码。这导致原本经过HTML实体编码的恶意SQL字符被还原为原始的特殊字符(如单引号),从而绕过了前端的输入过滤机制。由于该接口位于管理员路径下,利用该漏洞需要具备高权限(PR:H)。攻击者一旦获得管理员权限,即可构造包含SQL注入语句的payload发送至服务器,后端在未进行充分的参数化查询或转义处理的情况下,直接将数据拼接到数据库查询中,导致数据库信息泄露、数据篡改或删除。