CVE-2026-14762 (CVSS 7.3) - A vulnerability was detected in code-projects Hotel and Tourism Reservation 1.0.
CVE-2026-14762 影响 Hotel and Tourism Reservation 1.0,其 /admin/rooms.php 的 delete 参数存在 SQL 注入(CVSS 7.3)。攻击者可远程利用时间盲注泄露所有数据库数据,并在高权限下写入 webshell 获取服务器控制权。PoC 已公开,建议立即升级或实施临时缓解措施。
CVE-2026-14762 (CVSS 7.3) - A vulnerability was detected in code-projects Hotel and Tourism Reservation 1.0.
📋 漏洞概述
Hotel and Tourism Reservation 1.0 的 /admin/rooms.php 存在时间盲注 SQL 注入,可导致数据泄露与 webshell 写入。
📋 基础信息
| 受影响版本 | code-projects Hotel and Tourism Reservation 1.0 |
| 漏洞类型 | SQL注入 |
| CVSS | 7.3 · High |
| CVE | CVE-2026-14762 |
🔬 漏洞根因
文件 /admin/rooms.php 在处理 delete 参数时,未对用户输入进行转义或参数化处理,直接将参数拼接至 SQL 查询语句中。攻击者可通过构造恶意 payload 改变 SQL 语义,实现时间盲注。由于后端未启用 prepared statement 或过滤函数,导致注入可逐字符泄露数据库内容,并利用 INTO OUTFILE / INTO DUMPFILE 功能写入 webshell(推测数据库用户权限较高)。
🎯 攻击场景
1. 攻击者获取存在漏洞的 Hotel and Tourism Reservation 1.0 站点地址; 2. 访问 /admin/rooms.php?delete=1,并附加时间盲注 payload(如 ' AND IF(1=1,SLEEP(5),0)-- -); 3. 通过响应延迟逐字符爆破表名、列名、数据内容; 4. 进一步利用 SELECT ... INTO OUTFILE 写入一句话 webshell 至 web 可写目录(权限允许时); 5. 连接 webshell 获取服务器控制权,导致完全失陷。
💥 漏洞影响
攻击者可在未授权情况下(若 delete 参数未受权限控制)实现 SQL 注入,泄露数据库中的所有敏感数据(用户凭证、订单、支付信息等),并在数据库用户具备写文件权限时上传 webshell,最终导致远程代码执行、服务器完全控制。
🛡️ 修复建议
升级至官方修复版本(如 >= 1.1 或已修复的最新版);临时措施:在 /admin/rooms.php 中使用 prepared statement 或对 delete 参数进行整型强制转换(intval()),并限制数据库用户文件操作权限。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-14762
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-14762
- https://github.com/tc4dy/CVE-2026-14762-PoC-Exploit
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.3%) (高于 18.5% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-08 08:11 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测是否存在该漏洞?
访问 /admin/rooms.php?delete=1' AND SLEEP(5)-- - ,若页面响应延迟约5秒,则存在时间盲注 SQL 注入。
❓ 已受攻击后如何应急?
立即断开受影响服务器网络连接,检查 /admin/rooms.php 及可疑 webshell 文件,删除后重启数据库并修改所有用户密码。
❓ 无法升级时如何临时防护?
在 Web 应用防火墙(WAF)添加规则拦截包含 SLEEP、BENCHMARK、INTO OUTFILE 等关键词的请求,或限制 /admin/ 目录的 IP 白名单访问。