CVE-2026-7550SourceCodester Pharmacy Sales and Inventory System 1.0版本中的/ajax.php?action=save_customer接口存在SQL注入漏洞。由于对参数ID缺乏适当的输入验证,未经身份验证的远程攻击者可以通过发送恶意构造的请求来执行任意SQL语句,从而窃取、修改或破坏数据库中的敏感信息。
该漏洞位于Pharmacy Sales and Inventory System 1.0的/ajax.php文件中的save_customer动作。系统在处理用户提交的ID参数时,未对其进行有效的过滤或转义,直接将其拼接到SQL查询语句中。由于CVSS向量显示无需认证(PR:N)且无需用户交互(UI:N),攻击者可利用此漏洞通过网络发起攻击。成功利用后,攻击者可获取数据库的低权限读写及修改能力,影响系统的机密性、完整性和可用性。