CVE-2026-8131SourceCodester SUP Online Shopping 1.0版本被披露存在一处高危SQL注入漏洞。该漏洞源于/admin/replymsg.php文件中对用户输入的msgid参数缺乏有效的安全过滤,导致攻击者能够通过构造特殊的恶意请求执行任意SQL语句。由于该漏洞无需身份验证且可远程利用,攻击者可借此窃取数据库中的敏感信息、篡改数据或破坏系统可用性。鉴于相关利用代码已公开,建议受影响用户尽快采取措施进行修复。
该漏洞的根本原因在于应用程序在处理/admin/replymsg.php接口请求时,直接将用户提交的GET或POST参数msgid拼接到SQL查询语句中,未使用参数化查询或进行严格的输入校验。攻击者可以通过在msgid参数中注入SQL控制字符(如单引号)和恶意SQL语法(如UNION SELECT),欺骗后端数据库执行非预期的命令。由于CVSS评分为7.3,且攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需权限(PR:N)和用户交互(UI:N),这使得该漏洞极易被自动化工具或脚本利用,导致数据库内容泄露。