CVE-2026-7267SourceCodester Pizzafy Ecommerce System 1.0 版本中存在 SQL 注入漏洞。由于 /view_prod.php 文件对用户输入的 ID 参数缺乏有效过滤,导致远程攻击者可利用该漏洞执行恶意 SQL 语句。该漏洞利用难度低且无需用户交互,攻击者可能借此窃取数据库敏感信息或篡改数据。
漏洞源于 SourceCodester Pizzafy Ecommerce System 1.0 中 `view_prod.php` 文件对 ID 参数的处理不当。应用程序直接将用户提交的 ID 参数值拼接到 SQL 查询语句中,未进行任何类型检查或转义,从而导致了经典的 SQL 注入漏洞。攻击者可以通过构造包含 SQL 元字符(如单引号、注释符)的 Payload,改变原始查询逻辑。根据 CVSS 3.1 评分向量,该漏洞攻击复杂度为低(AC:L),权限要求为低(PR:L),且无需用户交互(UI:N)。攻击者可以通过网络发起攻击,利用此漏洞读取数据库中的敏感数据(C:L),修改或删除数据(I:L),甚至在一定程度上影响系统可用性(A:L)。目前已有公开的利用代码发布。