CVE-2026-14762 (CVSS 7.3) - A vulnerability was detected in code-projects Hotel and Tourism Reservation 1.0.

CVE-2026-14762 影响 Hotel and Tourism Reservation 1.0,其 /admin/rooms.php 的 delete 参数存在 SQL 注入(CVSS 7.3)。攻击者可远程利用时间盲注泄露所有数据库数据,并在高权限下写入 webshell 获取服务器控制权。PoC 已公开,建议立即升级或实施临时缓解措施。

🔥 热门漏洞情报 · NVD-Latest · 2026-07-05

CVE-2026-14762 (CVSS 7.3) - A vulnerability was detected in code-projects Hotel and Tourism Reservation 1.0.

High · CVSS 7.3 SQL注入
CVE-2026-14762

📋 漏洞概述

Hotel and Tourism Reservation 1.0 的 /admin/rooms.php 存在时间盲注 SQL 注入,可导致数据泄露与 webshell 写入。

📋 基础信息

受影响版本code-projects Hotel and Tourism Reservation 1.0
漏洞类型SQL注入
CVSS7.3 · High
CVECVE-2026-14762

🔬 漏洞根因

文件 /admin/rooms.php 在处理 delete 参数时,未对用户输入进行转义或参数化处理,直接将参数拼接至 SQL 查询语句中。攻击者可通过构造恶意 payload 改变 SQL 语义,实现时间盲注。由于后端未启用 prepared statement 或过滤函数,导致注入可逐字符泄露数据库内容,并利用 INTO OUTFILE / INTO DUMPFILE 功能写入 webshell(推测数据库用户权限较高)。

🎯 攻击场景

1. 攻击者获取存在漏洞的 Hotel and Tourism Reservation 1.0 站点地址; 2. 访问 /admin/rooms.php?delete=1,并附加时间盲注 payload(如 ' AND IF(1=1,SLEEP(5),0)-- -); 3. 通过响应延迟逐字符爆破表名、列名、数据内容; 4. 进一步利用 SELECT ... INTO OUTFILE 写入一句话 webshell 至 web 可写目录(权限允许时); 5. 连接 webshell 获取服务器控制权,导致完全失陷。

💥 漏洞影响

攻击者可在未授权情况下(若 delete 参数未受权限控制)实现 SQL 注入,泄露数据库中的所有敏感数据(用户凭证、订单、支付信息等),并在数据库用户具备写文件权限时上传 webshell,最终导致远程代码执行、服务器完全控制。

🛡️ 修复建议

升级至官方修复版本(如 >= 1.1 或已修复的最新版);临时措施:在 /admin/rooms.php 中使用 prepared statement 或对 delete 参数进行整型强制转换(intval()),并限制数据库用户文件操作权限。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.3%) (高于 18.5% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-08 08:11 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测是否存在该漏洞?

访问 /admin/rooms.php?delete=1' AND SLEEP(5)-- - ,若页面响应延迟约5秒,则存在时间盲注 SQL 注入。

❓ 已受攻击后如何应急?

立即断开受影响服务器网络连接,检查 /admin/rooms.php 及可疑 webshell 文件,删除后重启数据库并修改所有用户密码。

❓ 无法升级时如何临时防护?

在 Web 应用防火墙(WAF)添加规则拦截包含 SLEEP、BENCHMARK、INTO OUTFILE 等关键词的请求,或限制 /admin/ 目录的 IP 白名单访问。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)