CRITICAL🇬🇧 English

CVE-2023-39796

SQL Injection w module miniform WBCE CMS umożliwiający RCE

CVSS 9.8v3.1pub. 2023-11-10upd. 2024-11-21

Podatność typu SQL injection w module miniform systemu WBCE CMS w wersji 1.6.0 pozwala nieuwierzytelnionemu atakującemu zdalnie wykonać dowolny kod. Brak wymogu jakiegokolwiek uwierzytelnienia sprawia, że podatność jest szczególnie niebezpieczna.

Pokaż oryginał (EN)

SQL injection vulnerability in the miniform module in WBCE CMS v.1.6.0 allows remote unauthenticated attacker to execute arbitrary code via the DB_RECORD_TABLE parameter.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP zawierające złośliwy payload w parametrze DB_RECORD_TABLE obsługiwanym przez moduł miniform. Parametr ten nie jest odpowiednio walidowany ani sanityzowany przed przekazaniem do zapytania SQL, co umożliwia wstrzyknięcie dowolnych instrukcji SQL. Poprzez odpowiednio skonstruowane zapytanie możliwe jest wykonanie kodu na serwerze.

Skutki

Atakujący może uzyskać pełną kontrolę nad bazą danych oraz wykonać dowolny kod na serwerze, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować WBCE CMS do wersji 1.6.1, w której podatność została naprawiona (dostępna pod adresem: https://github.com/WBCE/WBCE_CMS/releases/tag/1.6.1).

Kogo dotyczy

WBCE CMS w wersji 1.6.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wbce Cms

    APP
    Wbce
    1.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-65950CRITICAL9.4PL ✓ten sam produkt

SQL Injection w WBCE CMS — nieautoryzowany dostęp do bazy danych

CVE-2025-67504CRITICAL9.1PL ✓ten sam produkt

WBCE CMS: słabe generowanie haseł umożliwia privilege escalation

CVE-2022-46020CRITICAL9.8PL ✓ten sam produkt

WBCE CMS — nieograniczony upload plików umożliwiający RCE (getshell)

CVE-2021-3817CRITICAL9.8PL ✓ten sam produkt

SQL Injection w WBCE CMS umożliwiający przejęcie kontroli nad bazą danych

CVE-2022-50936HIGH8.7ten sam produkt

WBCE CMS version 1.5.2 contains an authenticated remote code execution vulnerability that allows attackers to ...