Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-6183-SQLI — Prueba de concepto de explotación de inyección SQL en Simple Content Management System PHP, que demuestra la extracción de datos basada en UNION a través del parámetro id en index.php. | Kitploit
Herramientas/GitHubGitHub/xmyronn/cve-2026-6183-sqli
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubxmyronn/cve-2026-6183-sqli

CVE-2026-6183-SQLI

Prueba de concepto de explotación de inyección SQL en Simple Content Management System PHP, que demuestra la extracción de datos basada en UNION a través del parámetro id en index.php.

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Inyección SQL a través del parámetro id en index.php - Sistema de Gestión de Contenidos Simple en PHP

Descripción

Existe una vulnerabilidad de Inyección SQL en el Sistema de Gestión de Contenidos Simple en PHP. El parámetro id en index.php no se sanea antes de pasarse a la consulta SQL, lo que permite a un atacante no autenticado extraer datos sensibles de la base de datos, incluidos nombres de bases de datos, tablas y credenciales.


Detalles de la Vulnerabilidad

  • Tipo: Inyección SQL (CWE-89)
  • Impacto: Divulgación de Información / Volcado de Base de Datos
  • Archivo Afectado: /web/index.php
  • Parámetro Afectado: id
  • Vector de Ataque: Remoto, No Autenticado

Proveedor

code-projects.org

Producto

Sistema de Gestión de Contenidos Simple en PHP

Versión

1.0


Prueba de Concepto (PoC)

Payload:

GET /web/index.php?id=1 UNION SELECT 1,database(),3-- - HTTP/1.1 Host: [target] Screenshot 2026-04-05 051727

Resultado:

El nombre de la base de datos se refleja en la página, confirmando la Inyección SQL.

Screenshot 2026-04-05 051717

Impacto

Un atacante remoto no autenticado puede extraer toda la base de datos, incluidas credenciales, datos de usuarios y todo el contenido almacenado, mediante inyección SQL basada en UNION a través del parámetro id.


Autor

Imad Alvi


Referencia

https://code-projects.org/simple-content-management-system-in-php-with-source-code/

Descargar herramienta