CVE-2026-7394
SourceCodester Pizzafy ईकॉमर्स सिस्टम GET पैरामीटर view_order.php SQL इंजेक्शन
- प्रकाशित
- 29 अप्रैल 2026
- अद्यतन
- 29 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 15.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SourceCodester Pizzafy Ecommerce System 1.0 में एक भेद्यता निर्धारित की गई थी। इस भेद्यता से प्रभावित GET Parameter Handler घटक की फ़ाइल /admin/view_order.php की एक अज्ञात कार्यक्षमता है। तर्क ID में हेरफेर करने से sql injection हो सकता है। हमला दूरस्थ रूप से किया जा सकता है। शोषण सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1# CVE-2026-7394 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट SourceCodester Pizzafy Ecommerce System 1.0 में SQL इंजेक्शन भेद्यता। `admin/view_order.php` में `id` पैरामीटर के माध्यम से प्रमाणित एडमिन SQLi का प्रदर्शन करता है, जिससे उपयोगकर्ता क्रेडेंशियल्स और PII सहित पूर्ण डेटाबेस डंप संभव हो पाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।