CVE-2026-22193

CRITICAL CVSS 4.0: 9,2 EPSS 0.04%
Обновлено 17 марта 2026
Gvectors
Параметр Значение
CVSS 9,2 (CRITICAL)
Уязвимые версии до 7.6.47
Устранено в версии 7.6.47
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Gvectors
Публичный эксплойт Нет

wpDiscuz до версии 7.6.47 содержит уязвимость SQL-инъекции в функции getAllSubscriptions(), из-за которой строковые параметры не имеют правильного экранирования кавычек в SQL-запросах. Злоумышленники могут внедрить вредоносный код SQL через параметры электронной почты, активации_ключа, подписки_даты и импорта_из для манипулирования запросами к базе данных и извлечения конфиденциальной информации.

Показать оригинальное описание (EN)

wpDiscuz before 7.6.47 contains an SQL injection vulnerability in the getAllSubscriptions() function where string parameters lack proper quote escaping in SQL queries. Attackers can inject malicious SQL code through email, activation_key, subscription_date, and imported_from parameters to manipulate database queries and extract sensitive information.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gvectors Wpdiscuz
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
7.6.47