CVE-2026-7506SourceCodester Hotel Management System 1.0 版本被发现存在高危 SQL 注入漏洞(CVE-2026-7506)。该漏洞源于 `/index.php/reservation/check` 文件中的未知函数未正确过滤用户输入的 `room_type` 参数。攻击者无需身份认证即可通过网络远程发起攻击,通过操纵该参数注入恶意 SQL 代码。此漏洞可能导致数据库敏感信息泄露、数据篡改或服务中断,且目前相关利用代码已公开,风险极高。
该漏洞属于典型的 SQL 注入漏洞,主要影响 SourceCodester Hotel Management System 1.0 版本。漏洞点位于 `/index.php/reservation/check` 处理逻辑中,开发人员未能对 `room_type` 参数进行安全过滤,直接将其拼接到后端 SQL 查询语句中执行。根据 CVSS 3.1 评分向量,攻击无需任何权限认证且无用户交互,即可通过网络发起攻击。攻击者可构造包含恶意 SQL 语法(如 UNION SELECT, Boolean Based Blind, Time Based Blind 等)的 payload。一旦利用成功,攻击者能够窃取数据库中的敏感信息(如用户凭证、预订记录)、修改或删除数据,甚至在特定条件下读写服务器文件。鉴于利用代码已公开,该漏洞极易被自动化工具扫描并利用。