CVE-2026-7545SourceCodester Advanced School Management System 1.0 版本中存在高危 SQL 注入漏洞。该漏洞位于 commonController.php 文件的 checkEmail 端点,由于未对用户输入进行严格过滤,导致攻击者可远程执行恶意 SQL 语句。由于攻击无需认证且无需交互,攻击者可轻易利用此漏洞窃取数据库敏感信息、篡改数据或影响系统可用性。
该漏洞源于 SourceCodester Advanced School Management System 1.0 中 `commonController.php` 文件的 `checkEmail` 接口未对传入的参数进行严格的过滤或预编译处理。攻击者可以通过向该端点发送特制的 HTTP 请求,将恶意 SQL 语句注入到后端数据库查询中。由于 CVSS 向量显示无需认证(PR:N)和无需用户交互(UI:N),攻击者可以直接通过网络(AV:N)发起攻击。利用此漏洞,攻击者可能绕过登录验证,提取数据库中的用户凭证、学生信息等敏感数据,或者在特定条件下执行写入操作,影响系统的完整性。