CVE-2024-43018
Piwigo 13.8.0 والإصدارات الأقدم عرضة لحقن SQL في المعاملين max_level و min_register. تُستخدم هذه المعاملات في دالة ws_user_gerList من الملف...
- تم النشر
- 29/07/2025
- محدث
- 30/07/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Piwigo 13.8.0 والإصدارات الأقدم عرضة لحقن SQL في المعاملين max_level و min_register. تُستخدم هذه المعاملات في دالة ws_user_gerList من الملف include\ws_functions\pwg.users.php، ويتم استدعاء هذه الدالة نفسها من ملف ws.php في نقطة معينة، ويمكن استخدامها للبحث عن المستخدمين بطريقة متقدمة في /admin.php?page=user_list.
المصادر
1إثبات المفهوم لـ CVE-2024-43018: حقن SQL في Piwigo 13.8.0 عبر معلمات max_level و min_register غير المعقمة، مما يتيح كشف المعلومات واحتمال تنفيذ التعليمات البرمجية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.