Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro sb_category en el controlador de listas del módulo Prestahome Blog para Prestashop (CVE-2021-36748)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/08/2021
Última modificación:
30/08/2021

Descripción

Un problema de inyección SQL en el controlador de listas del módulo Prestahome Blog (también se conoce como ph_simpleblog) versiones anteriores a 1.7.8 para Prestashop, permite a un atacante remoto extraer datos de la base de datos por medio del parámetro sb_category.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prestahome:blog:*:*:*:*:*:prestashop:*:* 1.7.8 (excluyendo)