Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivomodules/News/function.admin_articlestab.php en CMS Made Simple (CVE-2021-40961)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/06/2022
Última modificación:
06/02/2023

Descripción

CMS Made Simple versiones anteriores a 2.2.15 incluyéndola, está afectado por una inyección SQL en el archivomodules/News/function.admin_articlestab.php. La variable $sortby está concatenada con $query1, pero es posible inyectar un lenguaje SQL arbitrario sin usar la variable "

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cmsmadesimple:cms_made_simple:*:*:*:*:*:*:*:* 2.2.15 (incluyendo)