A weakness has been identified in projectworlds Car Rental System 1.0. Affected by this vulnerability is an unknown functionality of the file /pay.php of the component Parameter Handler. Executing a manipulation of the argument mpesa can lead to sql injection. The attack can be launched remotely. The exploit has been made available to the public and could be used for attacks.
CVE-2026-5645 is a SQL injection vulnerability in projectworlds Car Rental System 1.0 affecting the /pay.php file through the mpesa parameter. Remote attackers can exploit this weakness without authentication to manipulate database queries and potentially access or modify sensitive data.
يؤثر هذا الضعف على نظام تأجير السيارات من projectworlds الإصدار 1.0 حيث يمكن للمهاجمين استغلال معامل mpesa في ملف /pay.php لتنفيذ هجمات حقن SQL. يمكن للمهاجمين البعيدين الوصول إلى قاعدة البيانات وتعديل البيانات الحساسة بما في ذلك معلومات الدفع والحجوزات.
A SQL injection flaw exists in projectworlds Car Rental System 1.0 in the /pay.php file's mpesa parameter, allowing remote exploitation. Attackers can execute arbitrary SQL commands to compromise database integrity and confidentiality.
Immediately update projectworlds Car Rental System to the latest patched version. Implement input validation and parameterized queries for all user inputs, especially the mpesa parameter. Apply Web Application Firewall (WAF) rules to detect and block SQL injection attempts. Conduct a security audit of the /pay.php file and all payment-related functionality.
قم بتحديث نظام تأجير السيارات من projectworlds إلى أحدث إصدار معدل فوراً. طبق التحقق من صحة المدخلات والاستعلامات المعاملة لجميع مدخلات المستخدم خاصة معامل mpesa. طبق قواعد جدار حماية تطبيقات الويب لكشف ومنع هجمات حقن SQL. أجر تدقيق أمني لملف /pay.php وجميع وظائف الدفع.