Multiple SQL injection vulnerabilities in PICTURESPRO Photo Cart 3.9, when magic_quotes_gpc is disabled, allow remote attackers to execute arbitrary SQL commands via the (1) qtitle, (2) qid, and (3) qyear parameters to (a) search.php, and the (4) email and (5) password parameters to (b) _login.php.
CVSS Vector
AV:N/AC:M/Au:N/C:P/I:P/A:PPicturespro Photo Cart
APPPicturespro3.9
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SQLi
CWE
References
Related vulnerabilities
CVE-2006-6093HIGH7.5same product
Multiple PHP remote file inclusion vulnerabilities in adminprint.php in PicturesPro Photo Cart 3.9 allow remot...
CVE-2008-3786MEDIUM4.3same product
Cross-site scripting (XSS) vulnerability in index.php in PICTURESPRO Photo Cart 3.9 allows remote attackers to...
CVE-2008-1536MEDIUM4.3same product
Cross-site scripting (XSS) vulnerability in index.php in Pictures Pro (aka Tim Grissett) Photo Cart 4.1 allows...
CVE-2018-5190CRITICAL9.8PL ✓same vendor
PicturesPro Photo Cart — przejęcie konta przez zmodyfikowany cookie