Ad

CVE-2026-46670

CRITICAL CVSS 3.1: 9,8
Обновлено 11 августа 2026
PHP
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

YesWiki — это вики-система, написанная на PHP. До версии 4.6.4 неаутентифицированная SQL-инъекция в путь импорта форм Bazar (`FormManager::create()`) позволяла любому неаутентифицированному посетителю установки YesWiki по умолчанию вводить произвольный SQL в оператор `INSERT` и читать всю базу данных, включая хэши `yeswiki_users.password`. Версия 4.6.4 устраняет проблему.

Показать оригинальное описание (EN)

YesWiki is a wiki system written in PHP. Prior to version 4.6.4, an unauthenticated SQL injection in the Bazar form-import path (`FormManager::create()`) allows any unauthenticated visitor of a default YesWiki install to inject arbitrary SQL into an `INSERT` statement and read the full database, including `yeswiki_users.password` hashes. Version 4.6.4 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)