CVE-2026-71431000 Projects Portfolio Management System MCA 1.0及以下版本存在SQL注入漏洞。攻击者可通过操纵/admin/block_status.php文件中的q参数,远程执行恶意SQL语句。该漏洞无需用户交互,且利用代码已公开,可能导致数据泄露、篡改或破坏。
该漏洞存在于受影响系统的后端管理页面中。具体而言,文件 `/admin/block_status.php` 在处理请求时,直接将用户通过 GET 或 POST 方式提交的 `q` 参数代入数据库查询语句,而未实施任何有效的输入清洗或参数化查询机制。这种不安全的编码方式允许攻击者在参数中插入恶意的 SQL 语法(如单引号闭合、注释符 `--` 或 `#` 以及 `UNION SELECT` 联合查询)。由于 CVSS 向量显示攻击需要低权限(PR:L),攻击者通常需要先获得一个普通用户账号,随后利用该漏洞提升权限或窃取数据库中的管理员凭据、用户数据等敏感信息。攻击者还可以利用此漏洞绕过应用程序的身份验证检查,或者通过基于布尔、时间或错误的盲注技术提取底层数据库结构。鉴于该漏洞利用代码已公开,其对系统的机密性、完整性和可用性均构成了实质性的威胁。