PT-2026-41126 · Unknown · Clipbucket

Macwarrior

·

Publicado

2026-05-14

·

Atualizado

2026-05-16

·

CVE-2026-42847

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:L
Nome do Software Vulnerável e Versões Afetadas ClipBucket versões anteriores a 5.5.3 - #122
Descrição Um problema de SQL Injection (SQLi) existe no endpoint de administrador autenticado "admin area/action logs.php". O endpoint processa o parâmetro type, que é passado para a função fetch action logs() e concatenado diretamente em uma condição SQL WHERE em action type sem parametrização. Isso permite a injeção de SQL baseada em UNION, possibilitando a exfiltração direta de dados do banco de dados.
Recomendações Atualize para a versão 5.5.3 - #122. Como medida paliativa temporária, restrinja o acesso ao endpoint "admin area/action logs.php" ou evite usar o parâmetro type até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42847

Produtos afetados

Clipbucket