Критична SQL-ін'єкція та обхід автентифікації в Inventory-Management-System-PHP (CVE-2026-71248)
Вразливість CVE-2026-71248 дозволяє обійти автентифікацію та виконувати несанкціоноване видалення товарів у Inventory-Management-System-PHP. Рекомендації з безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Inventory-Management-System-PHP виявлено критичні вразливості SQL-ін'єкції, що дозволяють обійти автентифікацію через некоректну обробку параметрів у login.php та виконувати несанкціоноване видалення товарів через delete.php без перевірки автентифікації. Зловмисники можуть отримати доступ або змінити дані бази без авторизації.
Бізнес-вплив
Ці вразливості можуть призвести до повного компрометації системи управління запасами, втрати або зміни критичних даних, а також порушення цілісності та доступності сервісу. Несанкціоноване видалення товарів або обхід автентифікації створює серйозні ризики для бізнес-операцій та довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від постачальника для усунення SQL-ін'єкцій та впровадити параметризовані запити замість конкатенації рядків. Обмежте доступ до delete.php, впровадьте автентифікацію та валідацію вхідних параметрів. Перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте мережеву експозицію сервісу. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, керованого патчінгу та аналізу логів.