CVE-2026-7612CVE-2026-7612是itsourcecode Courier Management System 1.0版本中发现的一个安全漏洞。该漏洞存在于`/edit_user.php`文件中,由于对输入参数`ID`缺乏适当的过滤,导致攻击者可以执行SQL注入攻击。虽然利用此漏洞需要高权限,但成功利用可能导致敏感信息泄露、数据完整性受损或系统可用性降低。鉴于该漏洞利用代码已被公开,建议管理员尽快排查并修复。
该漏洞源于`/edit_user.php`文件对用户可控参数`ID`的处理不当。在处理编辑用户请求时,应用程序直接将`ID`参数的值拼接到SQL查询语句中,未使用参数化查询或进行有效的安全过滤。攻击者可以通过发送特制的HTTP请求,在`ID`参数中注入恶意SQL语句。根据CVSS向量分析,攻击需要高权限(PR:H),意味着攻击者通常需要先登录系统。一旦具备权限,攻击者可利用该漏洞执行任意SQL命令,从而绕过认证、提取数据库中的敏感数据(如用户凭证、订单信息)或修改/删除数据,造成机密性、完整性和可用性影响。