漏洞总结 漏洞概述 在 ChurchCRM 7.0.5 及更早版本中, 文件中的 函数存在盲SQL注入(Blind SQL injection)漏洞。该函数在处理 参数 时,仅使用了 进行清理,该函数不转义SQL相关字符。此参数随后被直接用于 或 SQL语句中,导致攻击者可以注入任意SQL语句。 影响范围 受影响版本: CVSS评分:8.8 (High) 修复方案 升级至版本: PoC代码 1. 漏洞代码片段 (src/PropertyAssign.php) 2. 利用代码 (SQLMap)**