CVE-2026-7822itsourcecode Courier Management System 1.0版本在文件`/print_pdets.php`中存在安全缺陷。由于对`ids`参数的处理缺乏有效的输入验证,导致系统容易受到SQL注入攻击。未经身份验证或具有低权限的远程攻击者可利用此漏洞,通过构造恶意的SQL语句绕过安全机制。鉴于利用代码已公开,攻击者可借此窃取数据库信息或破坏系统数据,造成信息泄露及数据完整性受损。
该漏洞属于典型的SQL注入漏洞,位于Courier Management System的打印详情功能模块中。具体而言,应用程序在处理用户请求时,直接将通过GET或POST方式提交的`ids`参数拼接到SQL查询语句中,未进行任何转义或参数化查询处理。攻击者可以通过在`ids`参数中注入单引号、UNION SELECT语句等恶意SQL语法,欺骗后端数据库执行非预期的命令。CVSS向量显示攻击复杂度低,无需用户交互,且利用该漏洞无需高权限(PR:L)。攻击成功后,可能获取数据库中的敏感信息(如用户凭证、订单详情)或进行数据修改。由于漏洞利用代码已在GitHub等平台公开,风险进一步增加。