CVE-2026-9444SourceCodester Simple POS and Inventory System 1.0版本存在SQL注入漏洞。该漏洞位于/admin/deleteproduct.php组件的delete函数中,由于对GET参数ID处理不当,导致攻击者可注入恶意SQL语句。利用此漏洞需高权限,可能导致数据泄露、篡改或丢失。
该漏洞源于SourceCodester Simple POS and Inventory System 1.0在处理删除产品操作时,未能安全过滤通过GET参数传递的‘ID’。在`/admin/deleteproduct.php`文件中,该参数直接被拼接到SQL查询语句中执行,构成了经典的SQL注入漏洞。尽管CVSS评分显示攻击复杂度为低且无需用户交互,但利用此漏洞需要高权限(PR:H),意味着攻击者必须先获得管理员身份验证。一旦具备条件,攻击者可通过控制ID参数执行任意SQL命令,从而对数据库的机密性、完整性和可用性造成影响。鉴于利用代码已公开,相关系统需尽快修复。