PT-2026-81854 · Gazellepw · Gazellepw
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
GazellePW (GazellePosterWall) versões anteriores ao commit 86c4bedf727691b5a97af42a4864869d18446449
Description
Um problema de SQL injection existe no gerenciador de tags. Usuários remotos autenticados com privilégios
users mod podem executar comandos SQL arbitrários enviando uma requisição POST manipulada para o endpoint 'tools.php?action=manage tags' utilizando os parâmetros tagid ou type.Recommendations
Atualize o GazellePW (GazellePosterWall) para uma versão que inclua o commit 86c4bedf727691b5a97af42a4864869d18446449 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'tools.php?action=manage tags' ou evite o uso dos parâmetros
tagid e type até que a atualização seja aplicada.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gazellepw