CVE-2026-7296SourceCodester Pizzafy Ecommerce System 1.0版本存在跨站脚本漏洞。由于/admin/ajax.php文件的save_order函数未能正确过滤first_name参数,拥有高权限的攻击者可注入恶意脚本,诱导用户交互后执行代码,影响系统完整性。
该漏洞位于SourceCodester Pizzafy Ecommerce System 1.0的/admin/ajax.php文件中,具体涉及save_order处理函数。漏洞成因是程序对first_name参数缺乏有效的输入过滤和上下文感知的输出转义。攻击者首先需要获得系统的高权限账户(PR:H),随后在订单创建或修改环节,向first_name字段注入恶意Payload。尽管需要用户交互(UI:R),但一旦受害用户访问受污染的订单页面,嵌入的XSS代码便会触发,可能导致会话劫持或数据篡改,从而破坏系统完整性。