SQL injection vulnerability in the Group Promotions module in the admin control panel in MyBB (aka MyBulletinBoard) before 1.6.18 and 1.8.x before 1.8.6 and MyBB Merge System before 1.8.6 allows remote attackers to execute arbitrary SQL commands via unspecified vectors.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMybb Merge System
APPMybb≤ 1.8.5Mybb
APPMybb1.8.01.8.11.8.21.8.31.8.41.8.5≤ 1.6.17
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SQLi
CWE
References
Related vulnerabilities
CVE-2011-10018CRITICAL10.0PL ✓same product
MyBB 1.6.4 — backdoor w pakiecie źródłowym umożliwiający RCE
CVE-2020-22612CRITICAL9.8PL ✓same product
RCE w instalatorze MyBB poprzez zapis pliku konfiguracyjnego
CVE-2017-16780CRITICAL9.8PL ✓same product
MyBB – RCE przez zapis do pliku konfiguracyjnego w instalatorze
CVE-2016-9403CRITICAL9.8PL ✓same product
MyBB / MyBB Merge System — brak weryfikacji uprawnień w newreply.php
CVE-2016-9402CRITICAL9.8PL ✓same product
SQL Injection w narzędziu moderacji MyBB i MyBB Merge System