CVE-2026-8083SourceCodester Pharmacy Sales and Inventory System 1.0版本被发现存在严重的SQL注入安全漏洞。该漏洞源于/ajax.php?action=save_user接口未能正确处理用户提交的ID参数。攻击者无需身份认证即可利用此漏洞,远程构造恶意SQL语句并执行。成功利用该漏洞可能导致敏感数据库信息泄露,甚至影响数据的完整性和系统的可用性。
该漏洞属于典型的SQL注入漏洞,发生在SourceCodester Pharmacy Sales and Inventory System的用户管理模块中。具体漏洞点位于/ajax.php?action=save_user文件。当系统处理保存用户信息的请求时,未对传入的“ID”参数进行严格的类型检查或有效的SQL过滤,导致攻击者可以将恶意的SQL代码注入到后端数据库查询语句中。由于CVSS向量显示PR:N(无需认证),这表明该接口可能存在未授权访问风险。攻击者可以通过发送特制的HTTP请求,利用UNION SELECT等SQL语法窃取数据库结构、获取管理员账号密码,进而控制整个系统。