PT-2026-36186 · Sscms · Sscms

Hss94531

·

Publicado

2026-04-30

·

Atualizado

2026-05-01

·

CVE-2026-7435

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SSCMS versão 7.4.0
Descrição Existe um problema na tag stl:sqlContent onde o atributo queryString é passado diretamente para a execução do banco de dados sem parametrização ou sanitização. Isso permite que invasores enviem payloads criptografados para o endpoint '/api/stl/actions/dynamic' para executar instruções SQL arbitrárias. Isso pode levar ao acesso não autorizado ao banco de dados, divulgação de dados, bypass de autenticação, modificação de dados ou comprometimento total do banco de dados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7435

Produtos afetados

Sscms