CVE-2026-32888

HIGH CVSS 3.1: 8,8 EPSS 0.03%
Обновлено 20 марта 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

Point of Sale с открытым исходным кодом — это веб-приложение для торговых точек, написанное на PHP с использованием платформы CodeIgniter. Версии содержат SQL-инъекцию в функции поиска элементов. Если включена функция поиска по настраиваемому атрибуту (фильтр search_custom), вводимые пользователем данные из параметра поиска GET интерполируются непосредственно в предложение HAVING без параметризации или очистки.

Это позволяет аутентифицированному злоумышленнику с базовыми разрешениями на поиск элементов выполнять произвольные запросы SQL. На момент публикации патча не существовало.

Показать оригинальное описание (EN)

Open Source Point of Sale is a web based point-of-sale application written in PHP using CodeIgniter framework. Versions contain an SQL Injection in the Items search functionality. When the custom attribute search feature is enabled (search_custom filter), user-supplied input from the search GET parameter is interpolated directly into a HAVING clause without parameterization or sanitization. This allows an authenticated attacker with basic item search permissions to execute arbitrary SQL queries. A patch did not exist at the time of publication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)