Mingsoft · Mingsoft Mcms · CVE-2026-19355
**Nome do Software Vulnerável e Versões Afetadas**
MingSoft MCMS versões anteriores a 3.0.7
**Description**
Uma injeção de SQL remota existe no componente `ms-mdiy`. O problema ocorre na função `ModelDataImpl.queryDiyFormData()` localizada no endpoint '/mdiy/form/data/list.do'. Um invasor pode explorar isso manipulando o argumento `formFields` para executar comandos SQL não autorizados.
**Recommendations**
Como medida paliativa temporária, restrinja o acesso ao endpoint '/mdiy/form/data/list.do' ou evite usar o parâmetro `formFields` até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.