PT-2026-98891 · Piwigo · Piwigo

CVE-2026-42324

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Piwigo versões anteriores a 16.4.0
Description Um administrador autenticado pode armazenar uma expressão manipulada através da variável image order[] no endpoint 'admin/element set ranks.php', pois a aplicação não aplica a lista de permissões (whitelist) do campo de ordenação. Essa expressão armazenada é posteriormente concatenada em cláusulas ORDER BY nos arquivos 'admin/batch manager global.php', 'admin/batch manager unit.php', 'include/section init.inc.php' e 'include/ws functions/pwg.categories.php'. Se pelo menos um álbum contiver pelo menos uma foto, isso pode ser acionado em consultas posteriores de álbuns ou do Batch Manager para expor, modificar ou interromper dados do banco de dados.
Recommendations Atualizar para a versão 16.4.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42324
GHSA-JHP4-7F82-8F6Q

Produtos afetados

Piwigo