PT-2026-98891 · Piwigo · Piwigo
CVE-2026-42324
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Piwigo versões anteriores a 16.4.0
Description
Um administrador autenticado pode armazenar uma expressão manipulada através da variável
image order[] no endpoint 'admin/element set ranks.php', pois a aplicação não aplica a lista de permissões (whitelist) do campo de ordenação. Essa expressão armazenada é posteriormente concatenada em cláusulas ORDER BY nos arquivos 'admin/batch manager global.php', 'admin/batch manager unit.php', 'include/section init.inc.php' e 'include/ws functions/pwg.categories.php'. Se pelo menos um álbum contiver pelo menos uma foto, isso pode ser acionado em consultas posteriores de álbuns ou do Batch Manager para expor, modificar ou interromper dados do banco de dados.Recommendations
Atualizar para a versão 16.4.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Piwigo