Qcms · Qcms · CVE-2026-94110
**Nome do Software Vulnerável e Versões Afetadas**
QCMS versões anteriores a 6.0.7
**Description**
Uma injeção de SQL remota existe no componente Content Detail Page, dentro da função `self Tmp()` localizada na biblioteca `Lib/Config/Controllers.php`. O problema ocorre quando o argumento `ID` é manipulado. Além disso, o roteador utiliza o `REQUEST URI` bruto sem decodificação de URL, o que significa que os payloads devem conter espaços literais, pois `%20` não é decodificado antes da análise da rota.
**Recommendations**
Atualize o QCMS para uma versão posterior à 6.0.6.
Como mitigação temporária, restrinja o acesso à função `self Tmp()` na biblioteca `Lib/Config/Controllers.php`.