PT-2025-30188 · Unknown · Pmticket Project-Management-Software

Allan Njuguna

·

Publicado

2025-07-20

·

Atualizado

2025-07-20

·

CVE-2025-7886

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas pmTicket Project-Management-Software versões anteriores a 2ef379da2075f4761a2c9029cf91d073474e7486
Descrição Existe um problema crítico no pmTicket Project-Management-Software. A função getUserLanguage no arquivo classes/class.database.php está suscetível a injeção de SQL devido à manipulação do argumento user id. Isso permite exploração remota. O fornecedor foi contatado sobre esta divulgação, mas não respondeu.
Recomendações Versões anteriores a 2ef379da2075f4761a2c9029cf91d073474e7486: Restrinja ou desabilite o uso da função getUserLanguage até que uma atualização adequada esteja disponível.

Correção

Special Elements Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-7886

Produtos afetados

Pmticket Project-Management-Software