Gazellepw · Gazellepw · CVE-2026-38468
**Nome do Software Vulnerável e Versões Afetadas**
GazellePW (GazellePosterWall) versões anteriores ao commit 86c4bedf727691b5a97af42a4864869d18446449
**Descrição**
Existe um problema no endpoint de busca de código de país que permite que usuários autenticados remotamente com privilégios de `users view ips` executem comandos SQL arbitrários. Isso é feito enviando uma requisição manipulada para o endpoint 'tools.php?action=get cc' usando o parâmetro `ip`. SQL injection é uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, permitindo potencialmente o acesso não autorizado ao banco de dados.
**Recomendações**
Atualize o GazellePW (GazellePosterWall) para o commit 86c4bedf727691b5a97af42a4864869d18446449 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'tools.php?action=get cc' ou evite usar o parâmetro `ip` até que a atualização seja aplicada.