CVE-2026-7226SourceCodester Pizzafy Ecommerce System 1.0版本被发现存在安全漏洞。该漏洞位于/admin/ajax.php文件的login2功能中,由于系统未对用户提交的e-mail参数进行严格的过滤和验证,导致远程攻击者可以通过构造恶意数据包实施SQL注入攻击。攻击无需用户认证即可触发,成功利用此漏洞可能导致敏感数据库信息泄露。
该漏洞的根本原因在于SourceCodester Pizzafy Ecommerce System在处理登录逻辑时,存在不安全的直接SQL查询拼接。具体受影响文件为/admin/ajax.php,受影响参数为action=login2下的e-mail字段。当攻击者向该接口发送POST请求时,后端直接将e-mail参数的值拼接到SQL查询语句中,未使用预编译语句或进行有效的转义处理。根据CVSS向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U,该漏洞攻击复杂度低,无需特权且无需用户交互,攻击者可通过基于布尔或时间的盲注技术窃取数据库中的管理员凭证、用户信息等敏感数据,对系统的机密性、完整性和可用性造成威胁。