Да, через такую уязвимость можно получить:
- доступ ко всем данным в БД;
- выполнение произвольных SQL запросов;
- чтение файлов из любого каталога;
- загрузка фалов (не всегда работает) и последующее их выполнение;
Чтобы проверить уязвимости в ваших скриптах воспользуйтесь утилитой
sqlmap. Она автоматизирует рутинный процесс поиска уязвимостей и обеспечивает исчерпывающие возможности для анализа данных.
Обратите внимание! Вы используете эту утилиту на свой страх и риск. Если вдруг цель анализа не ваш сервер, то вы попадаете под
ст. 272 ч1,ч2 УК РФ.
Дополнительная информация о SQL-injections