CVE-2026-7393
نظام Pizzafy للتجارة الإلكترونية من SourceCodester: رفع غير مقيد لملف بامتداد في admin_class_novo.php save_menu
- تم النشر
- 29/04/2026
- محدث
- 29/04/2026
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة أمنية في SourceCodester Pizzafy Ecommerce System 1.0. تتأثر الدالة save_menu الموجودة في الملف /admin/admin_class_novo.php من مكوّن File Extension Handler. يؤدي إجراء معالجة على الوسيط img إلى رفع غير مقيد. يمكن تنفيذ الهجوم عن بُعد. تم نشر الاستغلال علنًا ويمكن استخدامه.
المصادر
1- CVE-2026-7393-RCEاستغلال
استغلال إثبات المفهوم لـ CVE-2026-7393: رفع ملف غير مقيد في Pizzafy Ecommerce System 1.0 مما يتيح للمسؤولين المصادق عليهم رفع شل PHP وتحقيق تنفيذ تعليمات برمجية عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.