PT-2026-71016 · 10Web · Form Maker
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Form Maker by 10Web versões anteriores a 1.15.45
Descrição
Este problema ocorre quando o software não parametriza adequadamente um valor controlado pelo usuário utilizado em uma consulta SQL dinâmica para um campo de escolha baseado em banco de dados. Isso permite que usuários com privilégios de assinante realizem uma injeção de SQL de segunda ordem, que é um tipo de ataque onde a entrada maliciosa é armazenada pelo aplicativo e posteriormente executada como um comando quando os dados armazenados são recuperados e usados em uma consulta diferente. A variável vulnerável é
display name.Recomendações
Atualize o Form Maker by 10Web para a versão 1.15.45 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Form Maker