
Security advisory for CVE-2026-30655: unauthenticated SQL injection in esiclivre (/reset/index.php).
Eine SQL-Injection-Schwachstelle existiert im Endpunkt zum Zurücksetzen des Passworts von esiclivre. Ein nicht authentifizierter Angreifer kann SQL über den POST-Parameter cpfcnpj injizieren, was möglicherweise zu unbefugtem Zugriff auf sensible Informationen führt.
POST /reset/index.phpcpfcnpjSolicitante::resetaSenha() ohne Parametrisierung in eine SQL-Abfrage concateniert.Zum Zeitpunkt der Veröffentlichung ist kein Upstream-Fix verfügbar. Empfohlene Abhilfe:
Entdeckt von Bryan Romero (https://github.com/brynax).