CVE-2026-7295SourceCodester Pizzafy Ecommerce System 1.0版本中存在一个跨站脚本(XSS)漏洞。该漏洞源于/admin/ajax.php文件中的save_menu函数未能正确处理用户输入,具体表现为对Name参数的过滤不严。攻击者可以通过操纵该参数注入恶意脚本,由于该漏洞需要高权限和用户交互才能触发,风险相对较低,但仍可能导致信息泄露或会话劫持。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。在SourceCodester Pizzafy Ecommerce System 1.0中,当管理员通过/admin/ajax.php?action=save_menu接口添加或修改菜单项时,后端代码未对POST请求中的Name参数进行充分的输入验证和HTML实体编码。攻击者若拥有管理员权限,可在Name字段中植入恶意的JavaScript代码(如`<script>alert(document.cookie)</script>`)。该数据会被直接存储在数据库中。当其他管理员或用户访问后台菜单管理页面时,存储的恶意脚本会在浏览器端被解析并执行,从而窃取Cookie或进行恶意操作。