CVE-2026-7297SourceCodester Pizzafy Ecommerce System 1.0 版本存在跨站脚本(XSS)漏洞。该漏洞位于 `/admin/ajax.php` 文件的 `save_user` 接口,由于未对用户提交的 `Name` 参数进行严格的过滤和转义,攻击者可诱导管理员点击恶意链接或提交恶意数据,从而在受害者浏览器中执行任意JavaScript代码,窃取Cookie或进行会话劫持。
该漏洞属于存储型XSS,核心问题在于 `/admin/ajax.php` 文件中的 `save_user` 函数未正确处理 `Name` 参数。由于系统缺乏输出编码,攻击者可以将恶意 JavaScript 代码注入到用户名字段中。当管理员或用户访问显示该用户名的页面时,注入的脚本将在浏览器上下文中执行。鉴于 CVSS 评分中要求高权限(PR:H),攻击者通常需要具备管理员权限才能触发数据保存操作,或者通过社工诱导管理员进行操作。