
Proof-of-Concept-Exploit für CVE-2026-78837, eine nicht authentifizierte SQL-Injection in AppNitro MachForm v30, die die Aufzählung von Datenbankspaltennamen über manipulierte Filterparameter ermöglicht.
Eine SQL-Injection-Schwachstelle im Parameter ap_form_{id} in AppNitro MachForm v30 ermöglicht es Angreifern, über eine manipulierte SQL-Anweisung auf sensible Datenbankinformationen zuzugreifen.
Getestet auf MachForm - Version 30
Remote
Ein nicht authentifizierter Angreifer kann in den Parameter filter[filters][0][field] in grid_datasource.php injizieren, um gültige Spaltennamen in der Tabelle ap_form_{id} aufzulisten.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / Mittel)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan - NCCGroup