Ad

CVE-2026-52775

HIGH CVSS 3.1: 8,8 EPSS 0.29%
Обновлено 5 сентября 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 4.6.6
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

YesWiki — это вики-система, написанная на PHP. До версии 4.6.6 YesWiki в последней ветке разработки содержала уязвимость внедрения SQL в ReactionManager::deleteUserReaction(), которая позволяет любому аутентифицированному пользователю внедрить произвольный SQL через параметры пути URL-адреса {idreaction} и {id}. Параметры объединяются непосредственно в предложение SQL LIKE без экранирования или параметризации.

Эта проблема исправлена ​​в версии 4.6.6.

Показать оригинальное описание (EN)

YesWiki is a wiki system written in PHP. Prior to version 4.6.6, YesWiki through the latest development branch contains a SQL injection vulnerability in ReactionManager::deleteUserReaction() that allows any authenticated user to inject arbitrary SQL via the {idreaction} and {id} URL path parameters. The parameters are concatenated directly into a SQL LIKE clause without escaping or parameterization. This issue has been patched in version 4.6.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

yeswiki:yeswiki