CVE-2026-8126SourceCodester Comment System 1.0 版本中被发现存在一个高危安全漏洞。该漏洞主要影响 `post_comment.php` 文件的处理逻辑,由于对用户提交的 `Name` 参数缺乏严格的验证和过滤,导致了 SQL 注入漏洞的产生。攻击者无需经过身份认证,也无需任何用户交互,即可通过网络远程发起攻击。鉴于该漏洞利用代码已经公开发布,攻击门槛显著降低,远程攻击者可借此窃取数据库敏感信息、篡改数据或破坏系统可用性。鉴于其高风险性,相关用户应立即关注并修补该漏洞以防止潜在的数据泄露风险。
该漏洞本质上是由于应用程序未对用户输入进行有效的安全过滤而导致的 SQL 注入。具体位于 SourceCodester Comment System 1.0 的 `post_comment.php` 组件中。当系统处理评论提交功能时,直接获取用户传入的 `Name` 参数,并将其动态拼接到后端数据库查询语句中,未使用预处理语句或转义函数。攻击者可以利用这一缺陷,在 `Name` 字段中注入恶意的 SQL 代码。例如,通过输入 `' AND 1=1--` 等Payload,攻击者可以操纵数据库逻辑,导致查询返回非预期结果。由于 CVSS 评分为 7.3,且无需用户交互即可远程利用,这使得漏洞极具危险性。攻击者不仅能够绕过登录机制,还可能通过报错注入或联合查询技术提取整个数据库的结构和数据,严重威胁系统的机密性、完整性和可用性。