Pubblicato il 2026-08-11 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72599 è una vulnerabilità di SQL injection presente in e107 2.4.0. Questa vulnerabilità consente a remoti attaccanti non autenticati di eseguire codice SQL arbitrario tramite il parametro ID della pagina degli articoli di notizie. Il parametro viene concatenato senza essere sfuggito all'interno di una clausola SQL WHERE, permettendo agli attaccanti di leggere, modificare o cancellare tutti i contenuti del database, inclusi le credenziali degli amministratori. La CVSS Score di 9.8 indica che questa vulnerabilità è critica.
Un attaccante può sfruttare questa vulnerabilità per accedere a dati sensibili, come le credenziali degli amministratori, e potenzialmente prendere il controllo dell'intero sistema. La capacità di eseguire codice SQL arbitrario significa che gli attaccanti possono anche modificare o cancellare dati, compromettendo l'integrità del database. I sistemi che utilizzano e107 2.4.0 sono a rischio.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare e107 alla versione più recente disponibile, che dovrebbe includere patch per questa vulnerabilità. Se non è possibile aggiornare immediatamente, si raccomanda di implementare controlli di input per sfuggire i parametri e prevenire l'iniezione di codice SQL. Inoltre, è fondamentale monitorare costantemente i log del database e del sistema per rilevare eventuali attività sospette.
La vulnerabilità CVE-2026-72599 è una vulnerabilità di SQL injection in e107 2.4.0 che consente a remoti attaccanti non autenticati di eseguire codice SQL arbitrario.
L'impatto di questa vulnerabilità include la possibilità per gli attaccanti di leggere, modificare o cancellare tutti i contenuti del database, inclusi le credenziali degli amministratori.
Per proteggersi, si consiglia di aggiornare e107 alla versione più recente disponibile e di implementare controlli di input per sfuggire i parametri e prevenire l'iniezione di codice SQL.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.