CVE-2026-7265SourceCodester Pizzafy Ecommerce System 1.0版本中被检测存在一处安全漏洞。该漏洞影响`pizza/index.php?page=category`文件中的Category功能组件。由于系统未对用户输入的ID参数进行充分的过滤或验证,导致攻击者可以通过精心构造的恶意数据操纵该参数,从而引发SQL注入攻击。由于该漏洞支持远程利用,且相关的漏洞利用代码已被公开发布,未及时修复的系统将面临较高的安全风险,攻击者可能借此窃取数据库信息或破坏数据完整性。
该漏洞的根本原因在于SourceCodester Pizzafy Ecommerce System 1.0版本在处理分类页面请求时缺乏有效的安全编码实践。具体而言,在`pizza/index.php`文件的Category功能模块中,系统直接获取HTTP请求中的`ID`参数,并将其动态拼接到后端数据库查询语句中,未经过任何形式的输入清洗或参数化处理。这种不安全的编码方式为SQL注入攻击敞开了大门。攻击者可以通过构造包含特定SQL元字符(如单引号、注释符`--`、`UNION`操作符等)的恶意输入,欺骗数据库服务器执行非预期的命令。由于CVSS评分显示攻击无需用户交互且网络攻击向量复杂度低,远程攻击者可轻易利用此漏洞。一旦利用成功,攻击者不仅能绕过身份验证机制,还能读取、修改甚至删除数据库中的敏感信息,如管理员凭证、用户个人资料及交易记录,严重威胁系统的机密性、完整性和可用性。