CVE-2026-9447SourceCodester Simple POS and Inventory System 1.0版本存在SQL注入漏洞。攻击者可利用/user/search.php文件中的Name参数,无需认证即可远程执行恶意SQL语句。该漏洞可能导致数据库敏感信息泄露、数据篡改或删除,目前利用代码已公开,需紧急修复。
该漏洞源于SourceCodester Simple POS and Inventory System 1.0在处理搜索请求时,未对/user/search.php接口中的'Name'参数进行有效的安全过滤和类型检查,直接将其拼接到SQL查询语句中。攻击者无需任何用户交互或特权账号(PR:N),即可通过网络向受影响端点发送构造的恶意Payload。当服务器端解析并执行该SQL语句时,攻击者可利用Union查询或布尔盲注等技术获取数据库结构及敏感数据。由于CVSS评分为7.3,该漏洞对系统的机密性、完整性和可用性均构成实质性威胁,允许攻击者完全控制后台数据库。