SQL Injection in MemberRoleChange.php 漏洞概述 漏洞名称: SQL Injection in MemberRoleChange.php 严重程度: High (CVSS 8.3) 描述: 文件中的 POST 参数在用于 SQL 查询时缺乏适当的整数验证,允许经过身份验证的用户注入任意 SQL。 CWE: CWE-89 (SQL Injection) 影响范围 软件包: ChurchCRM (Composer) 受影响版本: 7.0.5 已修复版本: 7.1.0 漏洞代码 (Vulnerable Code) 利用代码 (Proof of Concept) Payload 1: Boolean Oracle (HTTP 302/500) Payload 2: Data Extraction Payloads 修复方案 (Remediation) 文件: src/MemberRoleChange.php 行号: 27 修复前 (Vulnerable): 修复后 (Secure): 贡献者 (Credits) 发现及报告者: Mohammed El Ouardani (Security Researcher GitHub: @sh4d0walker Email: mohammedelouardani48@gmail.com