CVE-2026-9584code-projects Project Management System 1.0版本中的`chk.php`文件存在SQL注入安全漏洞。该漏洞源于登录组件处理用户输入时未进行有效过滤,导致攻击者无需身份认证即可远程发起攻击。成功利用此漏洞可能导致数据库信息泄露、数据篡改或服务中断,对系统安全构成严重威胁。
该漏洞位于code-projects Project Management System 1.0的登录验证模块,具体受影响文件为`chk.php`。漏洞成因在于系统处理登录请求时,直接将用户输入的数据拼接到SQL查询语句中,而未实施任何有效的输入验证或参数化查询机制。攻击者可以通过发送特制的HTTP POST或GET请求,在登录表单的用户名或密码字段中注入恶意SQL语法(如 `' OR '1'='1`)。由于无需预认证,攻击者可远程利用此漏洞执行任意SQL命令,导致绕过登录验证、泄露数据库结构、窃取管理员账户凭证以及篡改或删除敏感数据。