CVE-2026-7407SourceCodester Pizzafy电商系统1.0版本中存在安全漏洞。该漏洞位于组件Setting Handler的/pizzafy/admin/ajax.php?action=save_settings文件中的save_settings函数。由于对用户输入处理不当,攻击者可以通过操纵该参数触发SQL注入漏洞。攻击可远程发起,且利用代码已公开披露,可能对系统造成数据泄露或破坏。
该漏洞源于SourceCodester Pizzafy电商系统1.0版本在处理设置保存功能时,未能正确过滤用户提交的输入数据。具体来说,在`/pizzafy/admin/ajax.php`文件的`save_settings`动作中,程序直接将前端传递的参数拼接到SQL查询语句中,而未使用预编译语句或有效的过滤机制。由于CVSS向量显示需要高权限(PR:H),攻击者通常需要拥有管理员账户或能够访问后台设置页面的权限。一旦认证成功,攻击者可以向受影响参数注入恶意的SQL语句,从而绕过验证、读取敏感数据库信息(如用户凭证)、修改数据或执行其他数据库操作。由于该漏洞可被远程利用且已有公开的Exploit,风险不容忽视。