Unknown · Ready Ecommerce · CVE-2026-63106
**Nome do Software Vulnerável e Versões Afetadas**
ReadyEcommerce versões anteriores a 4.5.2
**Descrição**
Uma injeção de SQL não autenticada existe na API de listagem de produtos. O problema ocorre porque o parâmetro `rating` no endpoint 'products' é concatenado diretamente em uma cláusula HAVING do MySQL sem parametrização no arquivo `ProductController.php`. Isso permite que invasores realizem uma injeção de SQL cega baseada em tempo (time-based blind SQL injection)—uma técnica usada para inferir dados observando o tempo que o servidor leva para responder a consultas específicas—para extrair todo o conteúdo do banco de dados, incluindo credenciais de usuário e hashes de senhas de administrador. Além disso, como a conexão com o banco de dados é executada como root, há um potencial de acesso não autorizado ao sistema de arquivos.
**Recomendações**
Atualize o ReadyEcommerce para a versão 4.5.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'products' ou evite o uso do parâmetro `rating` até que a atualização seja aplicada.