CVE-2026-7408SourceCodester Pizzafy Ecommerce System 1.0版本中的/admin/ajax.php文件存在SQL注入漏洞。攻击者可利用save_menu函数参数执行恶意SQL语句。该漏洞需高权限且可远程利用,可能导致数据泄露或篡改。
该漏洞位于Pizzafy电商系统的后台管理接口。由于/admin/ajax.php文件的save_menu动作未对用户输入进行充分的过滤或转义,直接拼接SQL语句,导致SQL注入漏洞。虽然利用此漏洞需要管理员级别权限(PR:H),但一旦认证通过,攻击者可通过发送特制的HTTP POST请求,操纵数据库查询,从而窃取敏感信息、修改数据或执行其他数据库操作。