CVE-2026-7293SourceCodester Pizzafy Ecommerce System 1.0版本中发现存在SQL注入漏洞。该漏洞影响/admin/ajax.php文件中的delete_category功能。由于未对ID参数进行充分的过滤,攻击者可诱导系统执行恶意SQL语句。攻击需要高权限,可远程发起。目前漏洞利用细节已公开,可能导致数据泄露或完整性受损。
该漏洞位于SourceCodester Pizzafy Ecommerce System 1.0的后台管理模块中。具体而言,在处理分类删除请求时,/admin/ajax.php文件的delete_category函数直接将用户提交的ID参数拼接到SQL查询语句中,缺乏必要的输入消毒或参数化查询机制。由于CVSS向量显示权限要求为高(PR:H),攻击者首先需要获取管理员账户的访问权限。一旦满足此条件,攻击者可以通过发送特制的HTTP POST请求,在ID参数中注入SQL载荷。这种SQL注入漏洞允许攻击者操纵后端数据库,执行读取敏感数据、修改表数据或破坏数据库可用性等操作。