CVE-2019-25503

HIGH CVSS 4.0: 7,1 EPSS 0.09%
Обновлено 5 марта 2026
PHPads
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHPads
Публичный эксплойт Да

PHPads 2.0 содержит уязвимость SQL-инъекции, которая позволяет неаутентифицированным злоумышленникам выполнять произвольные SQL-запросы путем внедрения вредоносного кода через параметр BannerID в файле click.php3. Злоумышленники могут отправлять созданные значения BannerID, используя синтаксис комментариев SQL и такие функции, как ExtractValue, для извлечения конфиденциальной информации из базы данных, такой как текущее имя базы данных.

Показать оригинальное описание (EN)

PHPads 2.0 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the bannerID parameter in click.php3. Attackers can submit crafted bannerID values using SQL comment syntax and functions like extractvalue to extract sensitive database information such as the current database name.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)