CVE-2026-8098code-projects Feedback System 1.0版本存在高危SQL注入漏洞。漏洞源于/admin/checklogin.php文件对email参数处理不当,攻击者无需认证即可远程利用该漏洞,通过构造恶意SQL语句操纵数据库查询,可能导致数据泄露或绕过登录验证。
该漏洞存在于code-projects Feedback System 1.0的登录验证逻辑中。在处理/admin/checklogin.php的请求时,系统未对用户提交的email参数进行有效的安全过滤或预处理,直接将其拼接到SQL查询语句中。攻击者可以利用如单引号、注释符等SQL语法构造恶意Payload(如' OR '1'='1),使得数据库逻辑判断永远为真。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者可远程发起无交互攻击,进而获取数据库中的敏感信息或非法登录后台。