Subrion CMS管理网格 SQL 注入CVE-2026-71292
Supion 诞生于2007年,是基于 PHP+MySQL、遵循 GPLv3 协议开源免费的建站系统,兼具 CMS 内容管理与简易开发框架双重属性。
一、基本情况
Supion CMS兼容 PHP5.6+、MySQL5.5+,适配Nginx、Apache主流Web服务,虚拟主机、低配云服务器均可部署,安装全程几分钟。

Supion CMS采用 Smarty 模板引擎,前台模板基于 Bootstrap 构建,所有模板天然自适应移动端,后台一键安装插件主题,运维便捷。
栋科技漏洞库关注到Supion CMS中通过未列入白名单的 ORDER BY 排序参数进行管理网格SQL注入漏洞,追踪为CVE-2026-71292。
二、漏洞分析
CVE-2026-71292漏洞是存在于Supion CMS的管理网格排序助手中的安全漏洞,该漏洞的CVSS 3.X评分 7.2。
Supion CMS的管理网格排序助手_gridGetSorting()在includes/classes/ia.base.controller.admin.php中,
通过in_array()将dir(ASC/DESC)请求参数列入白名单,
但每当请求的密钥不在每个控制器$_gridSorting白名单数组中时,
就会回退到攻击者提供的原始sort GET参数:$column=isset($this->_gridSorting[$params['sort']])? ...:$params[排序];,
然后将其放入“sprintf('ORDER BY%s'%s'%s',$tableAlias,$column,$direction)”中,只使用回溯引号,不使用转义。
由于有效载荷中的回溯脱离了标识符上下文,
经过身份验证的管理会话可以注入任意SQL(通过EXTRACTALUE基于错误,或通过SLEEP()基于时间),
来提取包括管理员密码哈希在内的数据库内容。
Supion的大约29个管理网格控制器中的大多数,
要么根本没有定义$_gridSorting白名单(例如pages.php、transactions.php、languages.php),
要么只定义了一个不完整的白名单,只覆盖了它们的一些可排序列(例如members.php白名单只有7个可排序字段中的1个),
这使得绝大多数管理网格端点都可以被利用。
三、影响范围
未知
四、修复建议
未知
五、参考链接
暂