CVE-2026-73698
FileRun vor 2026.3.0 enthält eine SQL-Injection-Schwachstelle, die es delegierten oder einfachen Administratoren ermöglicht, beliebiges SQL auszuführen, indem sie den description-Parameter als Array übermitteln, wodurch die Methode getValuesString() in DB/DP.php rohe Array-Werte direkt in eine INSERT-Anweisung ohne Parametrisierung interpoliert. Da die zugrunde liegende PDO-Verbindung emulierte vorbereitete Anweisungen verwendet, die gestapelte Abfragen ermöglichen, können Angreifer die Tabelle df_users_permissions manipulieren, um ein delegiertes Administratorkonto auf Superuser-Berechtigungen hochzustufen, und möglicherweise zusätzlich eine Codeausführung über unsanitierte Pfadwerte erreichen, die in der Komponente zur Auflistung von Protokollen an require_once übergeben werden.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
