CVE-2026-7002KLiK SocialMediaWebsite 1.0.1及以下版本在Private Message Handler组件中存在SQL注入漏洞。该漏洞位于/includes/get_message_ajax.php文件,由于对c_id参数处理不当导致。攻击者无需认证即可远程发起攻击,成功利用可能导致数据库信息泄露、数据篡改,影响系统的机密性、完整性和可用性。
该漏洞根源在于KLiK SocialMediaWebsite组件Private Message Handler的/includes/get_message_ajax.php文件未对用户输入进行有效的安全过滤。具体而言,程序直接将用户提交的c_id参数拼接到SQL查询语句中执行,导致了经典的SQL注入漏洞。由于漏洞允许远程无认证利用(PR:N),攻击者无需拥有系统账户即可通过网络发起攻击。利用方式通常包括构造布尔盲注、时间盲注或联合查询注入语句。例如,攻击者可以通过发送包含UNION SELECT或逻辑判断语句的c_id值,诱骗数据库返回敏感元数据(如表名、列名)或直接窃取管理员凭证。鉴于CVSS 3.1评分7.3,此漏洞对数据的机密性、完整性和可用性构成实质性威胁。