CVE-2019-25224CVSS 9.8CMS
Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.
Aktualizacja: 2026-06-17
CVE-2026-72869CVSS 9.9Containers
W Dokploy przed wersją 0.29.13 luka w funkcji backup.restoreBackupWithLogs pozwala uwierzytelnionemu użytkownikowi z uprawnieniami backup:restore na wykonanie dowolnych poleceń w kontekście hosta Docker poprzez manipulację parametrem databaseName. Problem d...
Aktualizacja: 2026-09-08
CVE-2026-40887CVSS 9.1Database
W platformie Vendure wykryto krytyczną lukę SQL Injection w API sklepu, umożliwiającą nieautoryzowane wykonanie dowolnych zapytań SQL. Luka dotyczy wersji od 1.7.4 do przed 2.3.4, 3.5.7 i 3.6.2 i obejmuje wszystkie obsługiwane bazy danych.
Aktualizacja: 2026-06-17
CVE-2026-53595CVSS 9.4Web
W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń...
Aktualizacja: 2026-07-21
CVE-2026-49261CVSS 10.0Database
W MariaDB w wersjach od 10.6.1 do 10.6.26, 10.11.1 do 10.11.17, 11.4.1 do 11.4.11, 11.8.1 do 11.8.7 oraz 12.3.1 z włączoną opcją wsrep_notify_cmd istnieje luka pozwalająca na wykonanie poleceń powłoki poprzez nazwę węzła dołączającego się do klastra. Luka z...
Aktualizacja: 2026-08-12
CVE-2026-61742CVSS 9.3Database
W DBHub w wersjach przed 0.22.5 istnieje krytyczna luka pozwalająca na nieautoryzowany dostęp do endpointu HTTP MCP przy użyciu trybu transportu HTTP. Luka umożliwia atak DNS rebinding, co pozwala złośliwej stronie internetowej na wykonywanie poleceń MCP z ...
Aktualizacja: 2026-09-30
CVE-2025-34227CVSS 8.6Database
Nagios XI w wersjach starszych niż 2026R1 jest podatny na uwierzytelnione wstrzyknięcie poleceń w kreatorach baz danych MongoDB, MySQL i Postgres. Atakujący może wstrzyknąć znaki powłoki do argumentów i wykonać dowolne polecenia systemowe jako użytkownik 'n...
Aktualizacja: 2026-06-17
CVE-2026-86426CVSS 9.2Database
W LibreNMS przed wersją 26.8.0 wykryto krytyczną lukę pozwalającą na obejście uwierzytelniania w REST API poprzez wykorzystanie coercji typów MySQL. Atakujący mogą uzyskać dostęp do chronionych punktów końcowych, w tym danych uwierzytelniających urządzeń i ...
Aktualizacja: 2026-09-18
CVE-2026-30849CVSS 9.3Database
Mantis Bug Tracker (MantisBT) w wersjach przed 2.28.1 korzystających z baz MySQL jest podatny na obejście uwierzytelniania w API SOAP z powodu nieprawidłowej walidacji typu parametru hasła. Atakujący znający nazwę użytkownika może zalogować się bez znajomoś...
Aktualizacja: 2026-06-17
CVE-2025-34205CVSS 9.3Web
W aplikacji Vasion Print Virtual Appliance wykryto krytyczną lukę bezpieczeństwa w wersjach przed 22.0.843 (host) i 20.0.1923 (aplikacja), polegającą na braku uwierzytelnienia w skrypcie resetroot.php, co pozwala na reset hasła administratora bazy danych do...
Aktualizacja: 2026-06-17
CVE-2026-41229CVSS 9.1Database
W oprogramowaniu Froxlor przed wersją 2.3.6 funkcja PhpHelper::parseArrayToString() nieprawidłowo obsługuje pojedyncze cudzysłowy w ciągach znaków, co pozwala administratorowi z uprawnieniami change_serversettings na wstrzyknięcie niezweryfikowanego kodu PH...
Aktualizacja: 2026-06-17
CVE-2026-72862CVSS 9.9Containers
W Dokploy przed wersją 0.29.13 funkcje wdrażania usług bazodanowych przekazują nieodpowiednio zabezpieczone pola dockerImage do poleceń shell, co umożliwia wykonanie złośliwych poleceń. Luka ta została załatana w wersji 0.29.13.
Aktualizacja: 2026-09-08
CVE-2026-27969CVSS 9.3Linux
Vitess, system klastrowania baz danych MySQL, ma krytyczną lukę w wersjach przed 23.0.3 i 22.0.4. Atakujący z dostępem do lokalizacji kopii zapasowej mogą manipulować plikami manifestu backupu, co pozwala na zapis plików w dowolnym miejscu podczas przywraca...
Aktualizacja: 2026-06-17
CVE-2026-29080CVSS 9.4Database
W Rucio wykryto krytyczną lukę SQL injection w funkcji create_sqla_query(), umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych zapytań SQL na bazie danych Oracle przez endpoint wyszukiwania DID. Luka dotyczy wersji od 1.27.0 do przed 35.8.5, 38...
Aktualizacja: 2026-06-17
CVE-2026-58491CVSS 9.3Linux
Warpgate, open source bastion host SSH, HTTPS i MySQL dla Linuksa, przed wersją 0.25.5 zawiera krytyczną lukę XSS i otwarte przekierowanie w mechanizmie SSO. Atakujący może wykonać złośliwy kod JavaScript w kontekście uwierzytelnionego użytkownika, co umożl...
Aktualizacja: 2026-09-24
CVE-2026-59971CVSS 10.0Database
W MySQL MCP Server przed wersją 0.4.2 błąd konfiguracji transportu SSE oraz brak uwierzytelniania w kluczowych trasach umożliwiają atakującemu sieciowemu wykonanie nieautoryzowanych zapytań SQL. Atak może prowadzić do ujawnienia i modyfikacji danych, a przy...
Aktualizacja: 2026-09-30
CVE-2021-32086CVSS 9.8Database
W wersji 11.0.273 urządzenia Quest KACE Systems Deployment Appliance (SMA) wykryto problem z używaniem twardo zakodowanego klucza symetrycznego do szyfrowania sekretów w bazach MySQL. Klucz ten jest identyczny dla wszystkich instalacji, co umożliwia atakują...
Aktualizacja: 2026-08-03
CVE-2026-61788CVSS 7.4Database
W DBHub, serwerze MCP dla baz danych takich jak Postgres i MySQL, wersje przed 0.22.6 mają poważną lukę, gdzie ustawienie trybu tylko do odczytu nie działa poprawnie. Luka pozwala na zdalne wykonanie kodu, modyfikację sekwencji i dostęp do plików na serwerz...
Aktualizacja: 2026-09-30
CVE-2024-21508CVSS 9.8Database
Pakiet mysql2 w wersjach wcześniejszych niż 3.9.4 jest podatny na zdalne wykonanie kodu (RCE) z powodu niewłaściwej walidacji parametrów supportBigNumbers i bigNumberStrings w funkcji readCodeFor. Luka ta umożliwia atakującemu wykonanie dowolnego kodu na se...
Aktualizacja: 2026-06-17
CVE-2023-26785CVSS 9.8Database
W MariaDB w wersji 10.5 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcje UDF ładowane z plików Shared Object i wywoływane komendą "create function". MariaDB Foundation kwestionuje tę ocenę, wskazując, że nie dochodzi do przek...
Aktualizacja: 2026-06-17
CVE-2026-44170CVSS 6.3Windows
W MariaDB na Windows z włączonym silnikiem CONNECT i obsługą REST, w wersjach od 10.6.1 do przed 10.6.26 oraz innych wskazanych, interpolacja atrybutu HTTP tabeli do polecenia curl odbywała się bez odpowiedniego oczyszczenia, co pozwalało na wykonanie polec...
Aktualizacja: 2026-08-03
CVE-2025-50455CVSS 9.1Web
W EasyAppointments w wersjach do 1.5.1 wykryto podatność SQL injection w parametrze order_by endpointu /customers/search. Luka umożliwia atakującym wykonywanie zapytań opartych na czasie oraz enumerację schematu bazy danych, a w niektórych konfiguracjach My...
Aktualizacja: 2026-07-30
CVE-2026-3960CVSS 9.8Database
W wersji h2o-3 do 3.46.0.9 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu przez niezalogowanych użytkowników na endpointzie REST API /99/ImportSQLTable. Luka wynika z niewystarczających zabezpieczeń mechanizmu czarnej listy parametrów, które moż...
Aktualizacja: 2026-06-17
CVE-2026-44168CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 podczas synchronizacji SST donor interpoluje parametry przesłane przez joinera bez pełnej walidacji. Może to pozwolić zło...
Aktualizacja: 2026-08-03
CVE-2026-57517CVSS 9.3Web
Control Web Panel w wersjach przed 0.9.8.1225 zawiera krytyczną podatność typu blind SQL injection, umożliwiającą zdalnym, nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr userRes w żądaniu POST. Wykorzystanie tej luki pozwala na...
Aktualizacja: 2026-07-02
CVE-2026-71237CVSS 9.8Web
W Miantang/IoT-PHP wykryto krytyczną lukę SQL Injection w funkcji logowania, gdzie hasło jest wstrzykiwane bez sanitizacji do zapytania SQL. Atakujący może obejść uwierzytelnianie i wyciągnąć dowolne dane z bazy poprzez złośliwe zapytania.
Aktualizacja: 2026-08-26
CVE-2026-25879CVSS 9.8Database
W Langroid przed wersją 0.63.0 moduł SQLChatAgent wykonywał SQL generowany przez model językowy, podatny na wstrzyknięcie poleceń. Przy konfiguracji z rolą bazy danych posiadającą uprawnienia do wykonywania kodu lub dostępu do systemu plików, atakujący może...
Aktualizacja: 2026-07-21
CVE-2026-48773CVSS 9.8Database
ProxySQL w wersjach od 2.0.18 do 3.0.8 posiada krytyczną lukę w zabezpieczeniach polegającą na uszkodzeniu pamięci sterty podczas wstępnego odczytu protokołów MySQL i PostgreSQL. Zdalny, nieautoryzowany atakujący może wysłać nadmiernie duży pierwszy pakiet,...
Aktualizacja: 2026-08-10
CVE-2026-54419CVSS 9.3Web
PIAF-HMS, system zarządzania hotelem, zawiera liczne podatności SQL Injection umożliwiające zdalne, nieautoryzowane wstrzyknięcie i wykonanie dowolnych zapytań SQL. Brak mechanizmu uwierzytelniania oraz bezpośrednie przekazywanie parametrów HTTP do zapytań ...
Aktualizacja: 2026-08-10
CVE-2026-63460CVSS 7.5Database
W Vendure, platformie e-commerce, publiczne API GraphQL umożliwia nieautoryzowanym użytkownikom przesłanie wzorca regex powodującego blokadę przetwarzania zapytań. Luka ta może prowadzić do odmowy usługi (DoS) zarówno dla sklepu, jak i API administracyjnego.
Aktualizacja: 2026-09-17
CVE-2026-48241CVSS 9.2Web
W wersjach Open ISES Tickets przed 3.44.2 w pliku loader.php znajdują się na stałe zapisane dane logowania do bazy MySQL, dostępne publicznie w repozytorium źródłowym. Osoby mające dostęp do kodu lub pliku na wdrożeniu mogą uzyskać dane użytkownika, hasło i...
Aktualizacja: 2026-07-23
CVE-2025-34206CVSS 9.3Containers
W aplikacji Vasion Print Virtual Appliance (VA i SaaS) wykryto poważną lukę polegającą na nadmiernie szerokich uprawnieniach do plików konfiguracyjnych i sekretów montowanych w wielu kontenerach Dockera. Atakujący mający dostęp do dowolnego kontenera mogą o...
Aktualizacja: 2026-06-17
CVE-2026-48242CVSS 9.2Web
W Open ISES Tickets w wersjach wcześniejszych niż 3.44.2 w pliku import_mdb.php znajdują się na stałe wpisane dane połączenia do bazy MySQL, takie jak host, nazwa użytkownika, hasło i nazwa bazy. Te dane są publicznie dostępne w repozytorium źródłowym, co u...
Aktualizacja: 2026-07-23
CVE-2026-55740CVSS 9.3Web
Aplikacja Nur-Alam39 bus-ticket zawiera krytyczną lukę SQL Injection w pliku bus_info.php, gdzie parametr busid jest wstrzykiwany bezpośrednio do zapytania SQL bez odpowiedniej walidacji. Atakujący może zdalnie, bez uwierzytelnienia, wykonać dowolne zapytan...
Aktualizacja: 2026-08-10
CVE-2026-63106CVSS 9.3Web
ReadyEcommerce w wersjach przed 4.5.2 posiada krytyczną lukę SQL Injection w API listowania produktów, umożliwiającą nieautoryzowany dostęp do bazy danych poprzez parametr rating. Atakujący mogą wykorzystać tę lukę do wykradzenia pełnej zawartości bazy, w t...
Aktualizacja: 2026-09-09
CVE-2026-48188CVSS 9.1Database
W module warstwy bazy danych OTRS lub ((OTRS)) Community Edition wykryto podatność na nieprawidłową walidację danych wejściowych, umożliwiającą nieautoryzowany atak SQL Injection i ominięcie uwierzytelniania. Luka występuje, gdy serwer MySQL/MariaDB jest sk...
Aktualizacja: 2026-07-22
CVE-2026-63330CVSS 7.7Linux
W Warpgate, otwartoźródłowym bastionie SSH, HTTPS i MySQL dla Linuksa, przed wersją 0.25.6 występowała luka umożliwiająca każdemu uwierzytelnionemu użytkownikowi dostęp do strumienia nagrań sesji bez odpowiednich uprawnień administratora. Atakujący mogli po...
Aktualizacja: 2026-09-30
CVE-2026-71248CVSS 9.8Web
W module login.php systemu Inventory-Management-System-PHP wykryto krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez bezpośrednie wstrzyknięcie SQL w parametrze email. Dodatkowo, delete.php pozwala na usuwanie dowolnych rekordów produktów lub w...
Aktualizacja: 2026-08-05
CVE-2025-10703CVSS 8.6Windows
W sterownikach Progress DataDirect Connect for JDBC oraz DataDirect Hybrid Data Pipeline wykryto lukę pozwalającą na zdalne wstrzyknięcie kodu poprzez opcję SpyAttribute log=(file). Atakujący mogą zapisać złośliwy skrypt w pliku logu, który może zostać wyko...
Aktualizacja: 2026-06-17
CVE-2025-10702CVSS 8.6Windows
W sterownikach Progress DataDirect Connect for JDBC oraz powiązanych produktach odkryto lukę typu 'Code Injection', która pozwala atakującemu na zdalne załadowanie i wykonanie dowolnej klasy poprzez opcję SpyAttribute. Luka ta dotyczy wielu wersji sterownik...
Aktualizacja: 2026-06-17
CVE-2026-48772CVSS 10.0Database
W wersjach ProxySQL od 2.0.0 do 3.0.8 frontend MySQL błędnie parsuje nagłówki protokołu PROXY, pozwalając na fałszowanie adresów IP klientów. Atakujący mogą dzięki temu obejść reguły routingu i kontroli dostępu oparte na adresie klienta.
Aktualizacja: 2026-08-10
CVE-2023-46127CVSS 5.4Database
Framework Frappe umożliwia złośliwemu użytkownikowi z dostępem do pulpitu tworzenie dokumentów zawierających złośliwe ładunki HTML, co prowadzi do podatności typu HTML Injection. Luka została załatana w wersji 14.49.0.
Aktualizacja: 2026-06-17
CVE-2024-21512CVSS 8.2Database
Pakiet mysql2 w wersjach przed 3.9.8 jest podatny na Prototype Pollution z powodu niewłaściwej sanitacji danych wejściowych użytkownika przekazywanych do pól i tabel przy użyciu funkcji nestTables. Ta luka może prowadzić do nieautoryzowanych modyfikacji pro...
Aktualizacja: 2026-06-17
CVE-2026-48165CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1, użytkownik o wysokich uprawnieniach mógł wykorzystać zmienne systemowe wsrep_sst_receive_address lub wsrep_sst_donor do ...
Aktualizacja: 2026-08-03
CVE-2024-10553CVSS 9.8Database
W wersji 3.46.0.4 h2oai/h2o-3 REST API wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie kodu poprzez deserializację niezaufanych danych. Luka dotyczy endpointów POST /99/ImportSQLTable i POST /3/SaveToHiveTable, gdzie kontr...
Aktualizacja: 2026-06-17
CVE-2024-31864CVSS 9.8Web
W Apache Zeppelin wykryto krytyczną lukę (CVE-2024-31864) pozwalającą na wstrzyknięcie złośliwego kodu podczas łączenia się z bazą MySQL przez sterownik JDBC. Luka dotyczy wersji przed 0.11.1 i może prowadzić do ujawnienia poufnych konfiguracji lub wykonani...
Aktualizacja: 2026-06-17
CVE-2026-48163CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1 podczas procesu SST (State Snapshot Transfer) parametry przesyłane przez węzeł dołączający nie były odpowiednio weryfikow...
Aktualizacja: 2026-08-03
CVE-2024-22901CVSS 9.8Database
W wersji 7.2 oprogramowania Vinchin Backup & Recovery wykryto użycie domyślnych poświadczeń do bazy danych MySQL, co stwarza poważne ryzyko nieautoryzowanego dostępu. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.
Aktualizacja: 2026-07-09
CVE-2024-21511CVSS 9.8Database
Wersje pakietu mysql2 starsze niż 3.9.7 są podatne na zdalne wykonanie kodu poprzez niewłaściwe oczyszczanie parametru timezone w funkcji readCodeFor, co pozwala na wywołanie natywnej funkcji daty/czasu serwera MySQL. Luka ta ma ocenę CVSS 9.8, co wskazuje ...
Aktualizacja: 2026-06-17
CVE-2026-50006CVSS 9.1Database
W Anyquery przed wersją 0.4.5 serwer przekazuje nieautoryzowane zapytania SQL do SQLite bez ograniczeń dotyczących lokalizacji plików ATTACH DATABASE. Zdalny atakujący może utworzyć lub nadpisać pliki w dowolnej ścieżce zapisywalnej przez proces serwera, co...
Aktualizacja: 2026-09-30
CVE-2026-32710CVSS 8.5Database
W MariaDB wersjach 11.4 przed 11.4.10 oraz 11.8 przed 11.8.6 wykryto lukę w funkcji JSON_SCHEMA_VALID(), która pozwala uwierzytelnionemu użytkownikowi na awarię serwera. W specyficznych warunkach możliwe jest nawet zdalne wykonanie kodu, choć wymaga to prec...
Aktualizacja: 2026-06-17
CVE-2026-4021CVSS 8.1Web
Wtyczka Contest Gallery dla WordPress do wersji 28.1.5 umożliwia atakującemu przejęcie konta administratora poprzez błąd w obsłudze potwierdzenia e-maila i nieautoryzowany punkt logowania AJAX. Luka pozwala na uwierzytelnienie się jako administrator bez pod...
Aktualizacja: 2026-06-17
CVE-2024-30985CVSS 9.8Web
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie "B/W Dates Reports", umożliwiającą atakującemu wykonanie dowolnych poleceń SQL poprzez parametry "todate" i "fromdate". Luka ta może prowadzić do nieaut...
Aktualizacja: 2026-06-17
CVE-2024-30980CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System Using PHP & MySQL 1.0 wykryto krytyczną lukę SQL Injection, która umożliwia atakującym wykonanie dowolnych poleceń SQL poprzez parametr Computer Location na stronie manage-computer.php. Luka ta może prowadz...
Aktualizacja: 2026-06-17
CVE-2026-27965CVSS 8.4Linux
Vitess, system klastrowania baz danych MySQL, przed wersjami 23.0.3 i 22.0.4 zawiera lukę, która pozwala osobom z dostępem do miejsca przechowywania kopii zapasowych na manipulację plikami manifestu kopii, co skutkuje wykonaniem dowolnego kodu podczas przyw...
Aktualizacja: 2026-06-17
CVE-2026-72881CVSS 6.4Containers
W Dokploy przed wersją 0.29.13 błąd pozwala administratorowi z uprawnieniami do tworzenia baz danych na wykonanie dowolnych poleceń w kontenerach baz danych poprzez manipulację konfiguracją. Luka dotyczy interpolacji danych uwierzytelniających w poleceniach...
Aktualizacja: 2026-09-08
CVE-2026-56287CVSS 8.1Web
W Apache Fineract do wersji 1.14.0 w API wyszukiwania klientów (GET /api/v1/clients) wykryto podatność boolean-based SQL Injection. Parametry orderBy i sortOrder są łączone w zapytaniu SQL bez odpowiedniej walidacji, co pozwala uwierzytelnionemu użytkowniko...
Aktualizacja: 2026-07-15
CVE-2025-3579CVSS 9.3Web
W wersjach Aidex starszych niż 1.7 zarejestrowano krytyczną lukę pozwalającą uwierzytelnionemu atakującemu na wykonanie nieautoryzowanych poleceń systemowych i frameworkowych poprzez atak typu Prompt Injection na endpoint /api/<string-chat>/message. Luka um...
Aktualizacja: 2026-06-17
CVE-2026-39931CVSS 8.6Web
W OpenEMR do wersji 8.2.0 wykryto podatność SQL Injection w funkcji importu konfiguracji kopii zapasowej, umożliwiającą administratorom z uprawnieniami admin lub super ACL wykonanie dowolnych poleceń DDL i DML na bazie danych. Atakujący mogą wykorzystać nie...
Aktualizacja: 2026-09-01
CVE-2024-30990CVSS 9.8Web
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie „Invoices”. Atakujący może wykonać dowolne polecenia SQL poprzez parametr „searchdata”.
Aktualizacja: 2026-06-17