CVE-2026-7131该漏洞存在于code-projects Online Lot Reservation System 1.0及之前的所有版本中。问题根源在于/loginuser.php文件在处理用户登录请求时,未对输入的email和password参数进行严格的过滤和安全检查,直接将其拼接到SQL查询语句中。攻击者无需任何认证即可通过网络发起攻击,利用这一缺陷构造恶意的SQL注入Payload。成功利用该漏洞可能导致数据库敏感信息泄露,甚至允许攻击者绕过身份验证机制直接登录系统,严重威胁系统的机密性、完整性和可用性。
该漏洞属于典型的SQL注入漏洞,主要影响系统的登录模块。在受影响的版本中,/loginuser.php文件接收用户提交的登录凭证,但后端代码未使用参数化查询或输入验证函数,直接将email和password参数拼接至SQL命令执行。攻击者可以通过在email参数中注入如`admin' --`或`' OR '1'='1' --`等Payload,闭合原本的SQL语句逻辑并注释掉后续验证,从而绕过密码检查实现未授权访问。由于系统无需身份验证(PR:N)且无需用户交互(UI:N)即可触发,该漏洞极易被自动化工具扫描利用。此外,深入利用该漏洞可能导致数据库中的所有用户数据被窃取,或在特定数据库权限下执行系统命令,造成服务器沦陷。