Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dingfanzu CMS (CVE-2024-9294)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/09/2024
Última modificación:
30/09/2024

Descripción

Se ha encontrado una vulnerabilidad, que se ha clasificado como crítica, en dingfanzu CMS hasta 29d67d9044f6f93378e6eb6ff92272217ff7225c. Este problema afecta a una funcionalidad desconocida del archivo saveNewPwd.php. La manipulación del argumento username provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y puede utilizarse. Este producto utiliza la entrega continua con versiones sucesivas. Por lo tanto, no hay disponibles detalles de las versiones afectadas ni de las versiones actualizadas.