CVE-2026-7264SourceCodester Pizzafy电商系统1.0版本被识别出一处安全弱点。该漏洞影响/admin/ajax.php文件中的get_cart_items函数,系统未能对传入的ID参数进行充分的安全过滤与验证。攻击者可以通过精心构造的恶意参数操纵SQL查询语句,从而实施SQL注入攻击。此漏洞允许攻击者无需用户交互且仅需低权限即可远程发起利用,目前已有公开的利用代码,可能造成敏感信息泄露、数据完整性破坏等后果。
该漏洞的根本原因是SourceCodester Pizzafy电商系统在开发过程中缺乏对SQL注入攻击的防御机制。在处理get_cart_items请求时,后端代码直接获取用户输入的ID参数,并将其动态拼接到SQL查询语句中执行,未使用预编译语句或进行任何转义处理。这使得攻击者能够通过注入SQL控制字符(如' OR '1'='1)来绕过原有的逻辑验证。利用此漏洞,攻击者可以通过发送特制的HTTP GET或POST请求到/admin/ajax.php端点,结合UNION SELECT指令读取数据库中的其他表数据,包括但不限于管理员密码哈希、用户订单信息等。鉴于CVSS评分显示攻击复杂度低且无需用户交互,该漏洞极易被自动化工具扫描并利用,对数据机密性、完整性和可用性均构成威胁。