CVE-2026-7224SourceCodester Pizzafy Ecommerce System 1.0被发现存在高危安全漏洞。该漏洞位于/admin/ajax.php文件的delete_cart函数中,由于未对输入参数ID进行有效的安全过滤,导致存在SQL注入漏洞。攻击者无需身份认证即可通过网络远程发起攻击,成功利用该漏洞可能导致敏感数据泄露、数据篡改或服务不可用。
该漏洞属于典型的SQL注入漏洞,根本原因在于后端代码未对用户输入进行严格的类型检查或转义。具体受影响文件为`/admin/ajax.php`,在执行`delete_cart`操作时,代码直接将HTTP请求中的`ID`参数拼接到SQL语句中执行。由于CVSS向量显示无需特权(PR:N)且无用户交互(UI:N),这表明该接口可能存在未授权访问缺陷。攻击者可构造包含恶意SQL语法的Payload(如UNION查询或布尔盲注语句),发送至服务器端。服务器解析后执行恶意命令,可能导致绕过登录验证、窃取数据库中的用户信息或订单数据,甚至在特定条件下删除数据表,严重威胁系统安全。