Webkul QloApps не проверяет параметры запроса перед запросом к базе данных. Удаленный злоумышленник, прошедший проверку подлинности и обладающий правами администратора, может отправить созданный SQL-запрос к параметру bo_query в файле CustomerMessage.php. Исправлено в 123c97c.
Показать оригинальное описание (EN)
Webkul QloApps does not validate request parameters before a database query. A remote, authenticated attacker with administrative privileges could send a crafted SQL query to the 'bo_query' parameter in the 'CustomerMessage.php' file. Fixed in 123c97c.
Характеристики атаки
Последствия
Строка CVSS v4.0