PT-2026-98878 · Piwigo · Piwigo
CVE-2026-42323
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Piwigo versões anteriores a 16.4.0
Description
A aplicação falha ao realizar a validação numérica de valores de largura, altura, proporção e tamanho de arquivo fornecidos via URL de filtro do Batch Manager no endpoint 'admin/batch manager.php'. Esses valores são armazenados no estado de sessão
bulk manager filter e, posteriormente, concatenados em predicados SQL durante a construção da consulta. Um administrador autenticado pode explorar isso utilizando valores de filtro manipulados para executar expressões SQL baseadas em tempo ou outras, o que pode levar à divulgação, modificação ou interrupção de dados do banco de dados.Recommendations
Atualizar para a versão 16.4.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Piwigo