CVE-2026-8129SourceCodester SUP Online Shopping 1.0版本中存在严重的SQL注入漏洞。该漏洞源于wishlist.php文件在处理delwlistid参数时未进行充分的输入验证,导致攻击者能够构造恶意SQL语句。由于无需用户交互和身份认证,远程攻击者可利用此漏洞窃取敏感数据、修改数据库内容或破坏系统可用性,对电商平台造成实质性安全风险。
漏洞位于SourceCodester SUP Online Shopping 1.0的wishlist.php文件中。程序在接收用户请求时,直接将delwlistid参数的值拼接到SQL查询语句中,未使用预编译语句或进行有效的字符转义。这种不安全的直接拼接方式允许攻击者通过注入单引号等SQL元字符改变查询逻辑。攻击者可以利用基于布尔或时间的盲注技术提取数据库结构、用户凭证等敏感信息,或者通过联合查询直接获取数据。CVSS 3.1评分为7.3,表明攻击复杂度低且无需权限即可被远程利用。