CVE-2026-7083likeadmin-likeshop旗下的likeadmin_php组件在版本1.9.6及之前版本中存在严重的SQL注入漏洞。该漏洞位于后台管理API的数据表格处理文件`DataTableLists.php`的`queryResult`函数中。由于代码未对用户输入进行有效的安全过滤,导致经过身份验证的高权限攻击者可以构造恶意SQL语句并远程执行。尽管攻击需要高权限,但其利用难度低,可能导致数据库信息泄露、数据篡改及服务中断等风险。
漏洞具体存在于 `likeadmin_php` 项目的后台管理API模块中,文件路径为 `server\app\adminapi\lists\tools\DataTableLists.php`。核心问题出在 `queryResult` 函数的处理逻辑上。该函数旨在根据前端传入的参数动态生成数据表格的查询语句。然而,在处理排序或搜索参数时,代码直接将用户可控的参数拼接到SQL查询字符串中,而没有使用PDO预处理机制或进行严格的类型转换。由于CVSS向量显示 `PR:H`,攻击者首先需要获取管理员权限。一旦拥有权限,攻击者可以通过向受影响端点发送特制的HTTP POST请求,注入恶意的SQL片段。利用方式包括基于布尔的盲注、时间盲注或联合查询注入。成功利用后,攻击者不仅能够读取数据库中的敏感信息,还可能通过写入操作进一步威胁服务器安全,造成机密性、完整性和可用性的全面破坏。