CVE-2026-8771linlinjava litemall 1.8.0及之前版本存在严重的安全漏洞,涉及前端微信API组件中的WxGoodsController.java文件。该漏洞源于list函数未能正确处理用户输入,导致SQL注入风险。攻击者无需认证即可远程利用此漏洞,通过构造恶意参数执行任意SQL命令,进而获取敏感数据、破坏数据完整性或影响服务可用性。目前厂商尚未对此漏洞做出响应,风险极高。
该漏洞具体位于litemall项目的微信小程序API模块中的WxGoodsController类。在处理商品列表请求时,该控制器的list方法直接使用了用户可控的参数(如排序字段)来动态构建SQL查询语句,且未使用参数化查询或进行有效的安全过滤。这种不安全的编码方式使得攻击者能够将恶意SQL代码注入到后端数据库查询中。由于该API接口通常暴露在公网供前端调用,且漏洞利用不需要任何身份验证,攻击者可轻易发起远程攻击。利用方式包括基于布尔的盲注、联合查询注入等,可能导致用户信息泄露、管理员密码被获取以及核心业务数据被篡改,对系统安全构成严重威胁。