漏洞概述 标题: DDL SQL Injection in GroupPropsFormRowOps.php 描述: 文件包含 SQL 注入漏洞。用户输入的 参数直接插入 SQL 查询而未进行适当清理。 函数未转义反引号字符,导致攻击者可突破 SQL 标识符上下文并执行任意 SQL 语句(DDL)。 严重程度: CRITICAL (CVSS Score: 8.8) 影响范围 受影响版本: ChurchCRM 7.0.5 及更早版本 修复版本**: 7.1.0 利用代码 (Proof of Concept) 修复方案 在 表中对 参数进行白名单验证。