CVE-2026-9449该漏洞存在于Code-Projects员工管理系统1.0版本中。由于/changepassemp.php文件对用户输入缺乏有效的过滤机制,导致攻击者可利用SQL注入漏洞。攻击者无需用户交互,仅需低权限即可远程发起攻击,成功利用该漏洞可能导致数据库敏感信息泄露、数据被篡改或权限提升。目前该漏洞的利用代码已公开,风险较为显著。
漏洞源于Code-Projects员工管理系统1.0版本的/changepassemp.php页面在处理用户密码修改请求时,存在严重的输入验证缺失问题。攻击者可以通过向该接口发送精心构造的HTTP POST请求,在密码相关字段中注入恶意的SQL语句。由于应用程序后端未使用预编译语句或对特殊字符进行转义,直接将用户输入拼接到SQL查询中执行,导致数据库会将注入的SQL代码当做正常指令运行。这种SQL注入攻击允许攻击者绕过身份验证逻辑,或者利用UNION查询从后端数据库中提取敏感数据,如管理员凭证、员工信息等。CVSS 3.1评分为6.3,表明攻击复杂度低,且需要低权限用户账户即可触发,无需用户交互。鉴于该漏洞的利用代码已在GitHub等平台公开,建议管理员立即检查系统日志并进行修补,以防止数据泄露。