EMLOG Pro 2.6.11 SQL 注入漏洞CVE-2026-42287
EMLOG Pro是一款开源 PHP 网站构建系统,快速搭建博客和内容管理系统,个人博客、小型资讯、资源分享、个人主页都非常适用。
一、基本情况
EMLOG Pro是国产轻量PHP博客/CMS 建站系统,老牌稳定、小巧轻便,安装简单、占用资源少、访问速度快,后台操作小白也能用。

EMLOG Pro 2.6.11 版本发布于2026年04月13日,当前最新版本 Pro 2.6.13(2026-05-07),本站正基于该系统构实时进行版本更新。
栋科技漏洞库关注到在 EMLOG Pro 2.6.11 及之前版本中存在 SQL 注入漏洞,追踪为CVE-2026-42287,漏洞的CVSS 4.0评分为10。
二、漏洞分析
CVE-2026-4228漏洞是存在于 EMLOG Pro 相关版本中的高危安全漏洞,攻击者可利用该漏洞通过构造恶意参数执行任意 SQL 命令。
由于其文章创建与更新函数存在直接 SQL 注入漏洞,攻击者可执行任意 SQL 命令,可能导致数据库完全沦陷、数据窃取或系统破坏。
漏洞源于include/model/tag_model.php 文件 addTag() 和 updateTag() 函数 $blogId 参数未进行整数类型转换即直接拼接至 SQL 语句,
1、漏洞代码位置
/include/model/log_model.php
2、漏洞原因
addlog () 和 updateLog () 方法将用户输入直接拼接进 SQL 查询,未做过滤处理。
// Line 42-43: INSERT vulnerability
$values = "'" . implode("','", $dItem) . "'";
$this->db->query("INSERT INTO $this->table ($field) VALUES ($values)");
// Line 57-60: UPDATE vulnerability
$Item[] = "$key='$data'";
$upStr = implode(',', $Item');
$this->db->query("UPDATE $this->table SET $upStr WHERE gid=$blogId $author");
攻击者可操纵文章数据字段(标题、内容等)注入恶意SQL语句,数据库将直接执行该语句。
三、POC概念验证
1、攻击向量
通过 /admin/article_save.php 提交文章
2、恶意输入
管理员已设置登录后刷新可查看3、最终执行的SQL语句
INSERT INTO emlog_blog (title, content, logcontent) VALUES ('test'; DROP TABLE emlog_user; --', 'normal content', 'more content')
4、其他攻击方式(权限提升)
管理员已设置登录后刷新可查看3、修复建议
通过在addTag()和updateTag()函数入口添加 (int)$blogId 类型转换,确保参数为整数类型后再拼接至SQL语句,有效阻止注入攻击。
四、影响范围
EMLOG Pro ≤ 2.6.11
五、修复建议
EMLOG Pro ≥ 2.6.12
六、参考链接
管理员已设置登录后刷新可查看