„`html
CVE-2026-14654: SQL Injection in SourceCodester Shopping Cart Script
Zusammenfassung
Eine kritische SQL-Injection-Schwachstelle wurde im SourceCodester Simple and Nice Shopping Cart Script Version 1.0 identifiziert. Die Verwundbarkeit ermöglicht es Angreifern, über den Parameter „user_id“ in der Datei /admin/girlsproductdeletequery.php nicht autorisierte SQL-Befehle auszuführen. Da der Exploit öffentlich verfügbar ist, besteht erhöhte Missbrauchsgefahr.
Betroffene Systeme
- SourceCodester Simple and Nice Shopping Cart Script Version 1.0
- Installationen mit Zugriff auf die Admin-Schnittstelle
- Server ohne entsprechende Input-Validierung
Technische Details
Angriffsvektor: Netzwerk (Network)
CVSS-Score: 7.3 (High)
Betroffene Komponente: /admin/girlsproductdeletequery.php
Der Parameter „user_id“ wird nicht ordnungsgemäß validiert oder bereinigt. Ein Angreifer kann SQL-Metazeichen injizieren und eigene SQL-Befehle ausführen. Dies ermöglicht potenzielle Datenbankabfragen, Datenverlust oder unbefugten Datenzugriff.
Empfohlene Massnahmen
- Sofortmassnahme: Installationen sollten isoliert werden, bis ein Patch verfügbar ist
- Input-Validierung: Implementierung strikter Eingabeprüfungen und Parametrisierung von Datenbankabfragen
- Prepared Statements: Nutzung von vorbereiteten SQL-Anweisungen statt direkter String-Konkatenation
- Web Application Firewall: WAF-Regeln zur Erkennung von SQL-Injection-Mustern aktivieren
- Monitoring: Überwachung von Admin-Zugriffslogs auf verdächtige Aktivitäten
Bewertung
Die Schwachstelle stellt ein hohes Risiko dar. Mit einem CVSS-Score von 7.3 und öffentlich verfügbarem Exploit ist eine zeitnahe Behebung erforderlich. Da kein offizieller Patch vorliegt, müssen Administratoren alternative Sicherheitsmassnahmen ergreifen oder zu einer patchierten Version migrieren.
„`