CVE-2026-7783CodeCanyon Perfex CRM 3.4.1及以下版本存在SQL注入漏洞。漏洞源于AbstractKanban::applySortQuery函数未对参数进行有效过滤,允许攻击者通过Admin Kanban Endpoint发起远程攻击。利用此漏洞可能导致敏感数据泄露、篡改及服务中断,建议用户尽快修复。
该漏洞位于Perfex CRM的application/services/AbstractKanban.php文件中,具体受影响的方法是AbstractKanban::applySortQuery。在处理看板排序请求时,系统直接将用户可控的参数拼接到SQL查询语句中,未进行预编译或转义,导致SQL注入漏洞。由于该漏洞CVSS评分为6.3,攻击复杂度低,且需要低权限即可利用(PR:L),攻击者只需构造包含恶意SQL语句的HTTP请求发送至受影响端点,即可在后端数据库执行任意SQL命令,从而窃取管理员凭证或破坏数据完整性。