PT-2026-98892 · Piwigo · Piwigo

CVE-2026-44642

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Piwigo versões anteriores a 16.4.0
Description A função check upgrade access rights() em admin/include/functions upgrade.php escapa condicionalmente o nome de usuário enviado apenas se a função get magic quotes gpc existir. No PHP 8 e versões posteriores, onde esta função foi removida, um nome de usuário não autenticado é concatenado diretamente na consulta SQL de autenticação de atualização. Quando atualizações de banco de dados estão pendentes, um resultado de consulta manipulado pode satisfazer as verificações de status e senha, definir PHPWG IN UPGRADE e autorizar a execução da atualização sem credenciais de administrador válidas, o que pode causar alterações não autorizadas na integridade do banco de dados e interrupção do serviço.
Recommendations Atualizar para a versão 16.4.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44642
GHSA-6WJ3-7FHW-GFPM

Produtos afetados

Piwigo