PT-2026-86162 · Unknown · Emlog Cms Pro
CVE-2026-53756
·
Publicado
2026-09-04
·
Atualizado
2026-09-04
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Emlog CMS Pro versões anteriores a 2.6.16
Description
Ocorre uma injeção de SQL cega na função
getUserDataByLogin() do User Model. O parâmetro $account é interpolado em consultas SQL sem filtragem. Isso é acessível através do caminho de validação de cookie de autenticação, onde a variável $username é extraída do cookie e passada para o banco de dados. O acesso a este caminho é protegido por uma assinatura HMAC, que requer a AUTH KEY para ser forjada. Injeção de SQL cega é uma técnica que permite a um invasor inferir dados de um banco de dados observando a resposta da aplicação a consultas específicas.Recommendations
Atualizar para a versão 2.6.16.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Emlog Cms Pro