CVE-2026-7393SourceCodester Pizzafy Ecommerce System 1.0版本存在安全漏洞。该漏洞位于文件扩展处理组件的`/admin/admin_class_novo.php`文件中的`save_menu`函数。由于对参数`img`缺乏有效的过滤,导致攻击者可上传恶意文件。此漏洞可被远程利用,且已有公开漏洞利用代码,对系统安全构成威胁。
该漏洞源代码位于SourceCodester Pizzafy Ecommerce System 1.0的`/admin/admin_class_novo.php`文件中的`save_menu`函数。系统在处理菜单图片上传功能时,未能有效校验`img`参数所携带的文件扩展名及MIME类型。攻击者可利用此缺陷,构造包含恶意Webshell代码的PHP文件,并将其通过该接口上传至服务器Web目录。由于CVSS向量显示需要高权限(PR:H),攻击者需先获取管理员账号权限。上传成功后,攻击者只需通过浏览器访问该文件的路径,即可触发服务器端解析执行PHP代码,从而实现远程代码执行(RCE),完全控制受害服务器。