PT-2026-98878 · Piwigo · Piwigo

CVE-2026-42323

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Piwigo versões anteriores a 16.4.0
Description A aplicação falha ao realizar a validação numérica de valores de largura, altura, proporção e tamanho de arquivo fornecidos via URL de filtro do Batch Manager no endpoint 'admin/batch manager.php'. Esses valores são armazenados no estado de sessão bulk manager filter e, posteriormente, concatenados em predicados SQL durante a construção da consulta. Um administrador autenticado pode explorar isso utilizando valores de filtro manipulados para executar expressões SQL baseadas em tempo ou outras, o que pode levar à divulgação, modificação ou interrupção de dados do banco de dados.
Recommendations Atualizar para a versão 16.4.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42323
GHSA-7R67-9XHQ-7P2C

Produtos afetados

Piwigo