CVE-2018-25195

HIGH CVSS 4.0: 8,8 EPSS 0.39%
Обновлено 27 марта 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Да

Wecodex Hotel CMS 1.0 содержит уязвимость SQL-инъекции в функции входа администратора, которая позволяет неаутентифицированным злоумышленникам обойти аутентификацию путем внедрения кода SQL. Злоумышленники могут отправлять вредоносные полезные данные SQL через параметр имени пользователя в POST-запросах к index.php с action=processlogin для извлечения конфиденциальной информации из базы данных или получения несанкционированного административного доступа.

Показать оригинальное описание (EN)

Wecodex Hotel CMS 1.0 contains an SQL injection vulnerability in the admin login functionality that allows unauthenticated attackers to bypass authentication by injecting SQL code. Attackers can submit malicious SQL payloads through the username parameter in POST requests to index.php with action=processlogin to extract sensitive database information or gain unauthorized administrative access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wecodex Hotel_Cms
cpe:2.3:a:wecodex:hotel_cms:1.0:*:*:*:*:*:*:*