CVE-2019-25224CVSS 9.8CMS
Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.
Aktualizacja: 2026-06-17
CVE-2026-40887CVSS 9.1Database
W platformie Vendure wykryto krytyczną lukę SQL Injection w API sklepu, umożliwiającą nieautoryzowane wykonanie dowolnych zapytań SQL. Luka dotyczy wersji od 1.7.4 do przed 2.3.4, 3.5.7 i 3.6.2 i obejmuje wszystkie obsługiwane bazy danych.
Aktualizacja: 2026-06-17
CVE-2025-34227CVSS 8.6Database
Nagios XI w wersjach starszych niż 2026R1 jest podatny na uwierzytelnione wstrzyknięcie poleceń w kreatorach baz danych MongoDB, MySQL i Postgres. Atakujący może wstrzyknąć znaki powłoki do argumentów i wykonać dowolne polecenia systemowe jako użytkownik 'n...
Aktualizacja: 2026-06-17
CVE-2025-34205CVSS 9.3Web
W aplikacji Vasion Print Virtual Appliance wykryto krytyczną lukę bezpieczeństwa w wersjach przed 22.0.843 (host) i 20.0.1923 (aplikacja), polegającą na braku uwierzytelnienia w skrypcie resetroot.php, co pozwala na reset hasła administratora bazy danych do...
Aktualizacja: 2026-06-17
CVE-2026-49261CVSS 10.0Database
W MariaDB w wersjach od 10.6.1 do 10.6.26, 10.11.1 do 10.11.17, 11.4.1 do 11.4.11, 11.8.1 do 11.8.7 oraz 12.3.1 z włączoną opcją wsrep_notify_cmd istnieje luka pozwalająca na wykonanie poleceń powłoki poprzez nazwę węzła dołączającego się do klastra. Luka z...
Aktualizacja: 2026-07-15
CVE-2026-41229CVSS 9.1Database
W oprogramowaniu Froxlor przed wersją 2.3.6 funkcja PhpHelper::parseArrayToString() nieprawidłowo obsługuje pojedyncze cudzysłowy w ciągach znaków, co pozwala administratorowi z uprawnieniami change_serversettings na wstrzyknięcie niezweryfikowanego kodu PH...
Aktualizacja: 2026-06-17
CVE-2026-27969CVSS 9.3Linux
Vitess, system klastrowania baz danych MySQL, ma krytyczną lukę w wersjach przed 23.0.3 i 22.0.4. Atakujący z dostępem do lokalizacji kopii zapasowej mogą manipulować plikami manifestu backupu, co pozwala na zapis plików w dowolnym miejscu podczas przywraca...
Aktualizacja: 2026-06-17
CVE-2026-53595CVSS 9.4Web
W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń...
Aktualizacja: 2026-07-21
CVE-2026-29080CVSS 9.4Database
W Rucio wykryto krytyczną lukę SQL injection w funkcji create_sqla_query(), umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych zapytań SQL na bazie danych Oracle przez endpoint wyszukiwania DID. Luka dotyczy wersji od 1.27.0 do przed 35.8.5, 38...
Aktualizacja: 2026-06-17
CVE-2024-21508CVSS 9.8Database
Pakiet mysql2 w wersjach wcześniejszych niż 3.9.4 jest podatny na zdalne wykonanie kodu (RCE) z powodu niewłaściwej walidacji parametrów supportBigNumbers i bigNumberStrings w funkcji readCodeFor. Luka ta umożliwia atakującemu wykonanie dowolnego kodu na se...
Aktualizacja: 2026-06-17
CVE-2023-26785CVSS 9.8Database
W MariaDB w wersji 10.5 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcje UDF ładowane z plików Shared Object i wywoływane komendą "create function". MariaDB Foundation kwestionuje tę ocenę, wskazując, że nie dochodzi do przek...
Aktualizacja: 2026-06-17
CVE-2026-3960CVSS 9.8Database
W wersji h2o-3 do 3.46.0.9 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu przez niezalogowanych użytkowników na endpointzie REST API /99/ImportSQLTable. Luka wynika z niewystarczających zabezpieczeń mechanizmu czarnej listy parametrów, które moż...
Aktualizacja: 2026-06-17
CVE-2026-57517CVSS 9.3Web
Control Web Panel w wersjach przed 0.9.8.1225 zawiera krytyczną podatność typu blind SQL injection, umożliwiającą zdalnym, nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr userRes w żądaniu POST. Wykorzystanie tej luki pozwala na...
Aktualizacja: 2026-07-02
CVE-2026-54419CVSS 9.3Web
PIAF-HMS, system zarządzania hotelem, zawiera liczne podatności SQL Injection umożliwiające zdalne, nieautoryzowane wstrzyknięcie i wykonanie dowolnych zapytań SQL. Brak mechanizmu uwierzytelniania oraz bezpośrednie przekazywanie parametrów HTTP do zapytań ...
Aktualizacja: 2026-06-22
CVE-2026-44168CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 podczas synchronizacji SST donor interpoluje parametry przesłane przez joinera bez pełnej walidacji. Może to pozwolić zło...
Aktualizacja: 2026-07-15
CVE-2025-34206CVSS 9.3Containers
W aplikacji Vasion Print Virtual Appliance (VA i SaaS) wykryto poważną lukę polegającą na nadmiernie szerokich uprawnieniach do plików konfiguracyjnych i sekretów montowanych w wielu kontenerach Dockera. Atakujący mający dostęp do dowolnego kontenera mogą o...
Aktualizacja: 2026-06-17
CVE-2026-25879CVSS 9.8Database
W Langroid przed wersją 0.63.0 moduł SQLChatAgent wykonywał SQL generowany przez model językowy, podatny na wstrzyknięcie poleceń. Przy konfiguracji z rolą bazy danych posiadającą uprawnienia do wykonywania kodu lub dostępu do systemu plików, atakujący może...
Aktualizacja: 2026-07-21
CVE-2026-55740CVSS 9.3Web
Aplikacja Nur-Alam39 bus-ticket zawiera krytyczną lukę SQL Injection w pliku bus_info.php, gdzie parametr busid jest wstrzykiwany bezpośrednio do zapytania SQL bez odpowiedniej walidacji. Atakujący może zdalnie, bez uwierzytelnienia, wykonać dowolne zapytan...
Aktualizacja: 2026-06-22
CVE-2026-48188CVSS 9.1Database
W module warstwy bazy danych OTRS lub ((OTRS)) Community Edition wykryto podatność na nieprawidłową walidację danych wejściowych, umożliwiającą nieautoryzowany atak SQL Injection i ominięcie uwierzytelniania. Luka występuje, gdy serwer MySQL/MariaDB jest sk...
Aktualizacja: 2026-07-22
CVE-2026-48773CVSS 9.8Database
ProxySQL w wersjach od 2.0.18 do 3.0.8 posiada krytyczną lukę w zabezpieczeniach polegającą na uszkodzeniu pamięci sterty podczas wstępnego odczytu protokołów MySQL i PostgreSQL. Zdalny, nieautoryzowany atakujący może wysłać nadmiernie duży pierwszy pakiet,...
Aktualizacja: 2026-06-23
CVE-2026-48241CVSS 9.2Web
W wersjach Open ISES Tickets przed 3.44.2 w pliku loader.php znajdują się na stałe zapisane dane logowania do bazy MySQL, dostępne publicznie w repozytorium źródłowym. Osoby mające dostęp do kodu lub pliku na wdrożeniu mogą uzyskać dane użytkownika, hasło i...
Aktualizacja: 2026-07-23
CVE-2026-48242CVSS 9.2Web
W Open ISES Tickets w wersjach wcześniejszych niż 3.44.2 w pliku import_mdb.php znajdują się na stałe wpisane dane połączenia do bazy MySQL, takie jak host, nazwa użytkownika, hasło i nazwa bazy. Te dane są publicznie dostępne w repozytorium źródłowym, co u...
Aktualizacja: 2026-07-23
CVE-2025-10703CVSS 8.6Windows
W sterownikach Progress DataDirect Connect for JDBC oraz DataDirect Hybrid Data Pipeline wykryto lukę pozwalającą na zdalne wstrzyknięcie kodu poprzez opcję SpyAttribute log=(file). Atakujący mogą zapisać złośliwy skrypt w pliku logu, który może zostać wyko...
Aktualizacja: 2026-06-17
CVE-2025-10702CVSS 8.6Windows
W sterownikach Progress DataDirect Connect for JDBC oraz powiązanych produktach odkryto lukę typu 'Code Injection', która pozwala atakującemu na zdalne załadowanie i wykonanie dowolnej klasy poprzez opcję SpyAttribute. Luka ta dotyczy wielu wersji sterownik...
Aktualizacja: 2026-06-17
CVE-2026-48772CVSS 10.0Database
W wersjach ProxySQL od 2.0.0 do 3.0.8 frontend MySQL błędnie parsuje nagłówki protokołu PROXY, pozwalając na fałszowanie adresów IP klientów. Atakujący mogą dzięki temu obejść reguły routingu i kontroli dostępu oparte na adresie klienta.
Aktualizacja: 2026-06-23
CVE-2023-46127CVSS 5.4Database
Framework Frappe umożliwia złośliwemu użytkownikowi z dostępem do pulpitu tworzenie dokumentów zawierających złośliwe ładunki HTML, co prowadzi do podatności typu HTML Injection. Luka została załatana w wersji 14.49.0.
Aktualizacja: 2026-06-17
CVE-2024-21512CVSS 8.2Database
Pakiet mysql2 w wersjach przed 3.9.8 jest podatny na Prototype Pollution z powodu niewłaściwej sanitacji danych wejściowych użytkownika przekazywanych do pól i tabel przy użyciu funkcji nestTables. Ta luka może prowadzić do nieautoryzowanych modyfikacji pro...
Aktualizacja: 2026-06-17
CVE-2024-10553CVSS 9.8Database
W wersji 3.46.0.4 h2oai/h2o-3 REST API wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie kodu poprzez deserializację niezaufanych danych. Luka dotyczy endpointów POST /99/ImportSQLTable i POST /3/SaveToHiveTable, gdzie kontr...
Aktualizacja: 2026-06-17
CVE-2024-31864CVSS 9.8Web
W Apache Zeppelin wykryto krytyczną lukę (CVE-2024-31864) pozwalającą na wstrzyknięcie złośliwego kodu podczas łączenia się z bazą MySQL przez sterownik JDBC. Luka dotyczy wersji przed 0.11.1 i może prowadzić do ujawnienia poufnych konfiguracji lub wykonani...
Aktualizacja: 2026-06-17
CVE-2024-22901CVSS 9.8Database
W wersji 7.2 oprogramowania Vinchin Backup & Recovery wykryto użycie domyślnych poświadczeń do bazy danych MySQL, co stwarza poważne ryzyko nieautoryzowanego dostępu. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.
Aktualizacja: 2026-07-09
CVE-2024-21511CVSS 9.8Database
Wersje pakietu mysql2 starsze niż 3.9.7 są podatne na zdalne wykonanie kodu poprzez niewłaściwe oczyszczanie parametru timezone w funkcji readCodeFor, co pozwala na wywołanie natywnej funkcji daty/czasu serwera MySQL. Luka ta ma ocenę CVSS 9.8, co wskazuje ...
Aktualizacja: 2026-06-17
CVE-2026-48165CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1, użytkownik o wysokich uprawnieniach mógł wykorzystać zmienne systemowe wsrep_sst_receive_address lub wsrep_sst_donor do ...
Aktualizacja: 2026-07-15
CVE-2026-32710CVSS 8.5Database
W MariaDB wersjach 11.4 przed 11.4.10 oraz 11.8 przed 11.8.6 wykryto lukę w funkcji JSON_SCHEMA_VALID(), która pozwala uwierzytelnionemu użytkownikowi na awarię serwera. W specyficznych warunkach możliwe jest nawet zdalne wykonanie kodu, choć wymaga to prec...
Aktualizacja: 2026-06-17
CVE-2026-56287CVSS 8.1Web
W Apache Fineract do wersji 1.14.0 w API wyszukiwania klientów (GET /api/v1/clients) wykryto podatność boolean-based SQL Injection. Parametry orderBy i sortOrder są łączone w zapytaniu SQL bez odpowiedniej walidacji, co pozwala uwierzytelnionemu użytkowniko...
Aktualizacja: 2026-07-15
CVE-2024-30985CVSS 9.8Web
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie "B/W Dates Reports", umożliwiającą atakującemu wykonanie dowolnych poleceń SQL poprzez parametry "todate" i "fromdate". Luka ta może prowadzić do nieaut...
Aktualizacja: 2026-06-17
CVE-2024-30980CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System Using PHP & MySQL 1.0 wykryto krytyczną lukę SQL Injection, która umożliwia atakującym wykonanie dowolnych poleceń SQL poprzez parametr Computer Location na stronie manage-computer.php. Luka ta może prowadz...
Aktualizacja: 2026-06-17
CVE-2026-48163CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1 podczas procesu SST (State Snapshot Transfer) parametry przesyłane przez węzeł dołączający nie były odpowiednio weryfikow...
Aktualizacja: 2026-07-15
CVE-2024-30990CVSS 9.8Web
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie „Invoices”. Atakujący może wykonać dowolne polecenia SQL poprzez parametr „searchdata”.
Aktualizacja: 2026-06-17
CVE-2025-3579CVSS 9.3Web
W wersjach Aidex starszych niż 1.7 zarejestrowano krytyczną lukę pozwalającą uwierzytelnionemu atakującemu na wykonanie nieautoryzowanych poleceń systemowych i frameworkowych poprzez atak typu Prompt Injection na endpoint /api/<string-chat>/message. Luka um...
Aktualizacja: 2026-06-17
CVE-2024-55496CVSS 9.1Web
W systemie zarządzania księgarnią 1000projects Bookstore Management System PHP MySQL Project 1.0 wykryto krytyczną lukę SQL Injection w funkcji add_company.php. Luka ta umożliwia ataki poprzez parametr delete, co może prowadzić do nieautoryzowanego dostępu ...
Aktualizacja: 2026-06-17
CVE-2026-30778CVSS 7.5Web
W endpointzie /debugging/config/dump Apache SkyWalking OAP może dojść do wycieku wrażliwych informacji konfiguracyjnych baz danych MySQL i PostgreSQL. Luka dotyczy wersji od 9.7.0 do 10.3.0 i została załatana w wersji 10.4.0.
Aktualizacja: 2026-06-17
CVE-2026-46850CVSS 9.9Database
W produkcie MySQL Shell firmy Oracle wykryto krytyczną lukę bezpieczeństwa w wersji 2026.2.0+9.6.1, która pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym HTTP na przejęcie kontroli nad MySQL Shell. Luka ta może mieć wpływ również na inne pr...
Aktualizacja: 2026-06-22
CVE-2026-46860CVSS 9.8Database
W produkcie MySQL Router firmy Oracle wykryto krytyczną lukę bezpieczeństwa w wersjach 9.0.0-9.7.0, pozwalającą nieautoryzowanemu atakującemu z dostępem sieciowym HTTP na przejęcie kontroli nad routerem. Luka ma wysoki współczynnik CVSS 9.8, wpływając na po...
Aktualizacja: 2026-06-18
CVE-2024-30982CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System Using PHP & MySQL 1.0 wykryto krytyczną lukę SQL Injection umożliwiającą atakującym wykonanie dowolnych poleceń SQL poprzez parametr upid w pliku /view-user-detail.php. Luka ta może prowadzić do nieautoryzo...
Aktualizacja: 2026-06-17
CVE-2024-30981CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System v1.0 wykryto krytyczną lukę SQL Injection w pliku /edit-computer-detail.php, umożliwiającą atakującym wykonanie dowolnych poleceń SQL poprzez parametr editid w URL aplikacji. Luka ta może prowadzić do nieau...
Aktualizacja: 2026-06-17
CVE-2025-26701CVSS 10.0Database
W Percona PMM Server (OVA) przed wersją 3.0.0-1.ova wykryto krytyczną lukę, gdzie domyślne dane konta serwisowego pozwalają na dostęp SSH, użycie sudo do uzyskania uprawnień root oraz narażają na wyciek wrażliwych danych. Problem został załatany w nowszych ...
Aktualizacja: 2026-06-17
CVE-2026-4021CVSS 8.1Web
Wtyczka Contest Gallery dla WordPress do wersji 28.1.5 umożliwia atakującemu przejęcie konta administratora poprzez błąd w obsłudze potwierdzenia e-maila i nieautoryzowany punkt logowania AJAX. Luka pozwala na uwierzytelnienie się jako administrator bez pod...
Aktualizacja: 2026-06-17
CVE-2014-7210CVSS 9.8Database
W wersjach pdns pakowanych w Debianie przed 3.3.1-1 wykryto, że skrypty instalacyjne pdns-backend-mysql przyznają użytkownikowi pdns zbyt szerokie uprawnienia do bazy danych MySQL. Inne backendy nie są dotknięte tą luką.
Aktualizacja: 2026-06-17
CVE-2026-27965CVSS 8.4Linux
Vitess, system klastrowania baz danych MySQL, przed wersjami 23.0.3 i 22.0.4 zawiera lukę, która pozwala osobom z dostępem do miejsca przechowywania kopii zapasowych na manipulację plikami manifestu kopii, co skutkuje wykonaniem dowolnego kodu podczas przyw...
Aktualizacja: 2026-06-17
CVE-2026-30849CVSS 9.3Database
Mantis Bug Tracker (MantisBT) w wersjach przed 2.28.1 korzystających z baz MySQL jest podatny na obejście uwierzytelniania w API SOAP z powodu nieprawidłowej walidacji typu parametru hasła. Atakujący znający nazwę użytkownika może zalogować się bez znajomoś...
Aktualizacja: 2026-06-17
CVE-2024-51101CVSS 9.8Web
W systemie rezerwacji stolików PHPGURUKUL w wersji 1.0 wykryto krytyczną lukę SQL Injection w parametrze searchdata w pliku /rtbs/check-status.php. Luka ta może pozwolić atakującym na nieautoryzowany dostęp do bazy danych.
Aktualizacja: 2026-06-17
CVE-2025-45065CVSS 9.8Web
W systemie zarządzania rekordami pracowników w PHP i MySQL (wersja 1) wykryto krytyczną lukę SQL Injection w punkcie końcowym loginerms.php, umożliwiającą atakującemu wykonanie nieautoryzowanych zapytań do bazy danych. Luka ta może prowadzić do przejęcia ko...
Aktualizacja: 2026-06-17
CVE-2026-46861CVSS 9.6Database
W produkcie MySQL NDB Cluster firmy Oracle wykryto krytyczną lukę bezpieczeństwa umożliwiającą atakującemu z niskimi uprawnieniami i dostępem sieciowym przez HTTP przejęcie kontroli nad klastrem. Luka dotyczy wersji 8.0.11-8.0.46, 8.4.0-8.4.9 oraz 9.0.0-9.7...
Aktualizacja: 2026-06-18
CVE-2025-67510CVSS 9.4Web
Neuron, framework PHP do tworzenia agentów AI, w wersjach do 2.8.11 umożliwia wykonanie dowolnych zapytań SQL przez MySQLWriteTool bez ograniczeń semantycznych. Atakujący mogą wykorzystać tę lukę do wykonania destrukcyjnych operacji na bazie danych, takich ...
Aktualizacja: 2026-06-17
CVE-2026-25212CVSS 9.9Database
W Percona PMM w wersjach przed 3.7 wykryto lukę, która pozwala użytkownikowi z uprawnieniami pmm-admin wykorzystać funkcję „Dodaj źródło danych” do wykonania poleceń powłoki systemowej poza kontekstem bazy danych. Problem wynika z przyznania wewnętrznemu uż...
Aktualizacja: 2026-06-17
CVE-2025-34201CVSS 8.5Containers
Wirtualne urządzenie Vasion Print (dawniej PrinterLogic) uruchamia wiele kontenerów Docker na współdzielonych sieciach wewnętrznych bez odpowiedniej segmentacji ani zapór. Kompromitacja pojedynczego kontenera umożliwia dostęp do wewnętrznych usług i dalsze ...
Aktualizacja: 2026-06-17
CVE-2026-43873CVSS 7.5Web
W WWBN AVideo do wersji 29.0 włącznie, plik cloneClient.json.php ujawnia lokalny klucz współdzielony CloneSite w odpowiedzi HTTP przy nieautoryzowanych żądaniach. Pozwala to atakującemu na podszycie się pod ofiarę i wykonanie pełnego zrzutu bazy danych zdal...
Aktualizacja: 2026-06-17
CVE-2026-50267CVSS 4.7Linux
W wersjach 4.0.0 do 4.1.0 biblioteki Steeltoe.Configuration.Abstractions, poświadczenia TLS dla usług MySQL lub PostgreSQL są zapisywane w plikach tymczasowych z uprawnieniami umożliwiającymi odczyt przez innych użytkowników systemu Linux. Pliki te nie są u...
Aktualizacja: 2026-06-22
CVE-2024-8929CVSS 5.8Database
W wersjach PHP 8.1 przed 8.1.31, 8.2 przed 8.2.26 oraz 8.3 przed 8.3.14 złośliwy serwer MySQL może spowodować ujawnienie zawartości pamięci heap klienta, zawierającej dane z innych zapytań SQL oraz potencjalnie dane innych użytkowników tego samego serwera.
Aktualizacja: 2026-06-17
CVE-2023-5157CVSS 7.5Database
W MariaDB wykryto lukę, która pozwala zdalnemu atakującemu wywołać odmowę usługi (DoS) poprzez skanowanie portów 3306 i 4567 za pomocą narzędzia OpenVAS. Luka ta ma wysoką ocenę CVSS 7.5, co wskazuje na poważne zagrożenie dla dostępności systemu.
Aktualizacja: 2026-06-17