Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en amansuryawanshi Gym-Management-System-PHP (CVE-2025-67147)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
12/01/2026
Última modificación:
15/04/2026

Descripción

Existen múltiples vulnerabilidades de inyección SQL en amansuryawanshi Gym-Management-System-PHP 1.0 a través de los parámetros 'name', 'email' y 'comment' en (1) submit_contact.php, los parámetros 'username' y 'pass_key' en (2) secure_login.php, y los parámetros 'login_id', 'pwfield' y 'login_key' en (3) change_s_pwd.php. Un atacante no autenticado o autenticado puede explotar estos problemas para omitir la autenticación, ejecutar comandos SQL arbitrarios, modificar registros de la base de datos, eliminar datos o escalar privilegios a nivel de administrador.

Referencias a soluciones, herramientas e información