CVE-2026-7268SourceCodester Pizzafy Ecommerce System 1.0 版本被披露存在SQL注入漏洞。该漏洞位于`/admin/ajax.php`文件的`save_category`功能中,由于未对用户提交的`Name`参数进行充分的过滤处理,导致攻击者可构造恶意SQL语句。攻击者无需用户交互即可远程发起攻击,成功利用此漏洞可能导致数据库敏感信息泄露、数据完整性受损。鉴于该漏洞利用难度较低且已有公开利用代码,建议管理员尽快采取修复措施以降低安全风险。
该漏洞的根源在于SourceCodester Pizzafy Ecommerce System在处理分类数据保存请求时,缺乏有效的输入验证机制。具体来说,`/admin/ajax.php`脚本在接收`action=save_category`请求时,直接将`Name`参数的值拼接到SQL查询语句中执行。这种不安全的编码方式使得攻击者能够通过注入单引号等特殊字符闭合原有查询结构,进而插入恶意的SQL命令。由于CVSS评分显示攻击需要低权限(PR:L),攻击者通常需要先获取一个普通用户账户,随后利用该漏洞进行盲注或联合查询攻击,从而窃取管理员凭据或遍历整个数据库内容。攻击流程简单且隐蔽,对后台数据安全构成严重威胁。