CVE-2026-7130SourceCodester Pharmacy Sales and Inventory System 1.0版本存在SQL注入漏洞。该漏洞位于/ajax.php?action=delete_category接口中,由于程序未对用户输入的ID参数进行严格的过滤和验证,导致攻击者可以构造恶意SQL语句执行注入攻击。攻击者无需认证即可远程利用此漏洞,可能导致敏感数据泄露、数据篡改或服务中断。
该漏洞属于典型的SQL注入漏洞。在SourceCodester Pharmacy Sales and Inventory System 1.0中,/ajax.php文件处理delete_category动作时,直接接收用户通过GET或POST方式提交的ID参数,并将其拼接到SQL查询语句中执行。由于缺乏预编译机制或有效的输入消毒,攻击者可以通过在ID参数中插入单引号等SQL元字符,改变原有查询逻辑。利用方式可以是布尔盲注、时间盲注或联合查询。鉴于CVSS评分为7.3(高危),且攻击无需用户交互和身份认证,攻击者可轻易遍历数据库、获取管理员密码或破坏业务数据,对系统造成严重影响。