CVE-2026-7028CodeAstro Online Job Portal 1.0版本中存在一个安全漏洞。该漏洞位于“All Jobs Page”组件的`/admin/jobs-admins/delete-jobs.php`文件中。攻击者可以通过操纵参数ID来利用此漏洞执行SQL注入攻击。由于该漏洞可以通过远程方式利用,且已有公开的漏洞利用代码发布,因此对系统安全构成中等风险。建议管理员尽快检查并修复该漏洞,以防止数据泄露或篡改。
该漏洞属于典型的SQL注入漏洞。在CodeAstro Online Job Portal 1.0的“所有工作页面”组件中,文件`/admin/jobs-admins/delete-jobs.php`的某个未公开函数存在输入验证缺失的问题。具体来说,该函数在处理用户提交的“ID”参数时,未对其进行充分的过滤或转义,直接将其拼接到SQL查询语句中执行。由于该漏洞的CVSS向量显示需要高权限(PR:H),这意味着攻击者通常需要拥有管理员或后台账户才能访问受影响的接口。一旦攻击者具备相应权限,即可通过构造恶意的SQL Payload作为“ID”参数的值发送至服务器。服务器在接收并处理该请求时,会执行攻击者注入的恶意SQL语句。这可能导致攻击者绕过认证、窃取数据库中的敏感信息(如用户简历、管理员密码等)、修改或删除数据库内容,甚至在特定条件下执行系统命令。由于攻击无需用户交互(UI:N)且可通过网络发起(AV:N),其利用门槛相对较低,危害性不容忽视。