PT-2026-57223 · Grav · Grav-Plugin-Database
CVE-2026-58492
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
grav-plugin-database versões anteriores a 1.2.0
Description
A função
PDO::tableExists() interpola seu argumento de tabela diretamente em uma string de consulta SQL bruta sem sanitização, escape, aspas ou whitelisting. Isso permite que nomes de tabelas controlados por atacantes, passados por plugins consumidores ou código de desenvolvedor, executem SQL arbitrário contra o banco de dados configurado.Recommendations
Atualize para a versão 1.2.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav-Plugin-Database