В YesWiki нашли девять уязвимостей, включая SQL-инъекцию с оценкой 8.6
2 октября 2026 года в YesWiki обнаружили девять уязвимостей. Главная — CVE-2026-104457 (CVSS 8.6): неаутентифицированная SQL-инъекция в действии Bazar filtertags позволяет через UNION-запрос прочитать всю базу данных, включая хеши паролей администраторов. Также есть три SSRF, слепая и second-order SQL-инъекции, CSRF и перезапись страниц без авторизации.
- CVE-2026-104457 (CVSS 8.6): SQL-инъекция без авторизации в Bazar filtertags
- Три SSRF-уязвимости ведут к внутренним хостам и метаданным облака
- Ещё слепая и second-order SQL-инъекции, CSRF и перезапись страниц
- Через UNION-запрос атакующий читает всю БД с хешами паролей админов
Читать дальше
Безопасность