Uma vulnerabilidade de injeção SQL em e 107 2.4.0 permite que atacantes remotos não autênticos executem SQL arbitrário através do parâmetro de ID da página do item de notícias. O parâmetro é concatenado sem escapar para uma cláusula SQL WHERE. Um atacante não autenticado pode ler, modificar ou excluir todos os conteúdos do banco de dados, incluindo credenciais de administrador. Registro de aconselhamento: GHSA- 85 cw-qx 9 x-rj 5 j. Identificadores relacionados: CVE- 2026 - 72599.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 11 T 12: 30: 27.000 Z e lista a sua última modificação como 2026 - 08 - 11 T 12: 30: 27.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.