Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PHP-Fusion (CVE-2013-7375)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
05/05/2014
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de inyección SQL en includes/classes/Authenticate.class.php en PHP-Fusion 7.02.01 hasta 7.02.05 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del ID de usuario en una cookie de usuario, una vulnerabilidad diferente a CVE-2013-1803.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php-fusion:php-fusion:7.02.01:*:*:*:*:*:*:*
cpe:2.3:a:php-fusion:php-fusion:7.02.02:*:*:*:*:*:*:*
cpe:2.3:a:php-fusion:php-fusion:7.02.03:*:*:*:*:*:*:*
cpe:2.3:a:php-fusion:php-fusion:7.02.04:*:*:*:*:*:*:*
cpe:2.3:a:php-fusion:php-fusion:7.02.05:*:*:*:*:*:*:*