CVE-2026-9574itsourcecode Student Transcript Processing System 1.0版本被发现存在SQL注入漏洞。该漏洞位于/admin/modules/student/trans.php文件中,由于对参数studentId和cid的处理不当导致。攻击者无需用户认证即可远程发起攻击,通过操纵参数执行恶意SQL语句,可能导致敏感数据泄露或数据库被非法控制。
该漏洞的根本原因在于应用程序在构建数据库查询时,未能对用户提交的`studentId`和`cid`参数进行充分的输入验证和转义。在`/admin/modules/student/trans.php`处理逻辑中,这些参数被直接拼接到了SQL查询语句中,从而创造了SQL注入的条件。由于CVSS向量显示无需认证(PR:N),攻击者可以通过互联网直接向受影响端点发送特制的HTTP请求。利用方式包括但不限于基于布尔的盲注、联合查询注入或时间延迟注入,以此绕过应用逻辑,读取数据库中的学生成绩、用户凭证或其他敏感信息。