CVE-2008-7091
Multiple SQL injection vulnerabilities in Pligg 9.9 and earlier allow remote attackers to execute arbitrary SQL commands via the (1) id parameter to...
- Veröffentlicht
- 26.08.2009
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 30.07.2008
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PNiedrig · nächste 30 Tage
- Perzentil
- 80,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Multiple SQL injection vulnerabilities in Pligg 9.9 and earlier allow remote attackers to execute arbitrary SQL commands via the (1) id parameter to vote.php, which is not properly handled in libs/link.php; (2) id parameter to trackback.php; (3) an unspecified parameter to submit.php; (4) requestTitle variable in a query to story.php; (5) requestID and (6) requestTitle variables in recommend.php; (7) categoryID parameter to cloud.php; (8) title parameter to out.php; (9) username parameter to login.php; (10) id parameter to cvote.php; and (11) commentid parameter to edit.php. Mehrere SQL-Injection-Schwachstellen in Pligg 9.9 und früheren Versionen ermöglichen Remote-Angreifern die Ausführung beliebiger SQL-Befehle über (1) den id-Parameter an vote.php, der in libs/link.php nicht ordnungsgemäß verarbeitet wird; (2) den id-Parameter an trackback.php; (3) einen unspezifizierten Parameter an submit.php; (4) die requestTitle-Variable in einer Abfrage an story.php; (5) die requestID- und (6) die requestTitle-Variablen in recommend.php; (7) den categoryID-Parameter an cloud.php; (8) den title-Parameter an out.php; (9) den username-Parameter an login.php; (10) den id-Parameter an cvote.php; und (11) den commentid-Parameter an edit.php.
Quellen
2GulfTech Security · php · 30.07.2008
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.