CVE-2026-7294SourceCodester Pizzafy Ecommerce System 1.0版本存在存储型XSS漏洞。该漏洞位于后台的save_settings功能中,由于未对Name参数进行有效过滤,攻击者可植入恶意脚本。攻击需管理员权限及用户交互,成功利用可能导致完整性受损。
该漏洞属于存储型跨站脚本攻击,根源在于/admin/index.php?page=save_settings接口对输入数据的处理不当。当管理员提交系统设置时,Name参数的值被直接存储而未经过滤或转义。由于攻击需要高权限(PR:H)和用户交互(UI:R),攻击者通常通过诱导管理员在特定配置项中输入 payload 实现攻击。当管理员后续访问渲染该配置的页面时,恶意脚本将在浏览器中执行,可能导致会话劫持或进一步攻击。