CVE-2026-7266SourceCodester Pizzafy Ecommerce System 1.0版本存在SQL注入漏洞。该漏洞位于/admin/ajax.php文件的save_order函数中,由于未正确过滤用户输入的ID参数,攻击者可构造恶意SQL语句执行远程攻击。目前漏洞利用代码已公开,可能导致数据泄露或篡改。
该漏洞产生于SourceCodester Pizzafy Ecommerce System 1.0版本中不安全的数据库查询操作。具体而言,在`/admin/ajax.php`文件的`save_order`函数中,程序直接将用户通过HTTP请求提交的`ID`参数拼接到SQL查询语句中,而未实施任何有效的输入清洗或参数化查询机制。这种编程失误使得具备低权限账户的攻击者能够利用SQL语法结构,通过构造特制的HTTP POST请求注入恶意SQL指令。攻击者利用该漏洞不仅可以绕过简单的身份验证逻辑,还能从数据库中提取敏感信息(如用户凭证、订单详情),甚至在特定数据库配置下执行写入操作,从而对系统的机密性、完整性和可用性构成威胁。