CVE-2026-7225SourceCodester Pizzafy Ecommerce System 1.0版本存在SQL注入漏洞。该漏洞源于/admin/ajax.php文件中delete_menu函数未正确过滤用户输入的ID参数。攻击者无需认证即可远程利用此漏洞,通过构造恶意SQL语句操纵数据库,可能导致敏感信息泄露、数据篡改或系统服务中断。目前该漏洞利用代码已公开,风险较高。
该漏洞位于SourceCodester Pizzafy Ecommerce System 1.0的后台管理接口中。具体受影响文件为`/admin/ajax.php`,涉及的功能函数为`delete_menu`。由于应用程序在处理`delete_menu`动作时,直接使用了`ID`参数构建SQL查询语句,未对该参数进行有效的安全过滤或类型检查,导致产生了SQL注入漏洞。根据CVSS向量分析,攻击复杂度低(AC:L),且无需用户交互(UI:N)和特权(PR:N)。攻击者可以通过网络(AV:N)向目标服务器发送特制的HTTP请求,在`ID`参数中注入恶意的SQL载荷。成功利用此漏洞可导致数据库中的机密信息被读取(C:L)、数据被非法修改(I:L)以及数据库服务不可用(A:L)。