CVE-2019-25224CVSS 9.8CMS
Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.
Aktualizacja: 2026-06-17
CVE-2026-72869CVSS 9.9Containers
W Dokploy przed wersją 0.29.13 luka w funkcji backup.restoreBackupWithLogs pozwala uwierzytelnionemu użytkownikowi z uprawnieniami backup:restore na wykonanie dowolnych poleceń w kontekście hosta Docker poprzez manipulację parametrem databaseName. Problem d...
Aktualizacja: 2026-08-11
CVE-2026-40887CVSS 9.1Database
W platformie Vendure wykryto krytyczną lukę SQL Injection w API sklepu, umożliwiającą nieautoryzowane wykonanie dowolnych zapytań SQL. Luka dotyczy wersji od 1.7.4 do przed 2.3.4, 3.5.7 i 3.6.2 i obejmuje wszystkie obsługiwane bazy danych.
Aktualizacja: 2026-06-17
CVE-2025-34227CVSS 8.6Database
Nagios XI w wersjach starszych niż 2026R1 jest podatny na uwierzytelnione wstrzyknięcie poleceń w kreatorach baz danych MongoDB, MySQL i Postgres. Atakujący może wstrzyknąć znaki powłoki do argumentów i wykonać dowolne polecenia systemowe jako użytkownik 'n...
Aktualizacja: 2026-06-17
CVE-2026-49261CVSS 10.0Database
W MariaDB w wersjach od 10.6.1 do 10.6.26, 10.11.1 do 10.11.17, 11.4.1 do 11.4.11, 11.8.1 do 11.8.7 oraz 12.3.1 z włączoną opcją wsrep_notify_cmd istnieje luka pozwalająca na wykonanie poleceń powłoki poprzez nazwę węzła dołączającego się do klastra. Luka z...
Aktualizacja: 2026-08-12
CVE-2025-34205CVSS 9.3Web
W aplikacji Vasion Print Virtual Appliance wykryto krytyczną lukę bezpieczeństwa w wersjach przed 22.0.843 (host) i 20.0.1923 (aplikacja), polegającą na braku uwierzytelnienia w skrypcie resetroot.php, co pozwala na reset hasła administratora bazy danych do...
Aktualizacja: 2026-06-17
CVE-2026-41229CVSS 9.1Database
W oprogramowaniu Froxlor przed wersją 2.3.6 funkcja PhpHelper::parseArrayToString() nieprawidłowo obsługuje pojedyncze cudzysłowy w ciągach znaków, co pozwala administratorowi z uprawnieniami change_serversettings na wstrzyknięcie niezweryfikowanego kodu PH...
Aktualizacja: 2026-06-17
CVE-2026-72862CVSS 9.9Containers
W Dokploy przed wersją 0.29.13 funkcje wdrażania usług bazodanowych przekazują nieodpowiednio zabezpieczone pola dockerImage do poleceń shell, co umożliwia wykonanie złośliwych poleceń. Luka ta została załatana w wersji 0.29.13.
Aktualizacja: 2026-08-10
CVE-2026-27969CVSS 9.3Linux
Vitess, system klastrowania baz danych MySQL, ma krytyczną lukę w wersjach przed 23.0.3 i 22.0.4. Atakujący z dostępem do lokalizacji kopii zapasowej mogą manipulować plikami manifestu backupu, co pozwala na zapis plików w dowolnym miejscu podczas przywraca...
Aktualizacja: 2026-06-17
CVE-2026-53595CVSS 9.4Web
W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń...
Aktualizacja: 2026-07-21
CVE-2026-29080CVSS 9.4Database
W Rucio wykryto krytyczną lukę SQL injection w funkcji create_sqla_query(), umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych zapytań SQL na bazie danych Oracle przez endpoint wyszukiwania DID. Luka dotyczy wersji od 1.27.0 do przed 35.8.5, 38...
Aktualizacja: 2026-06-17
CVE-2021-32086CVSS 9.8Database
W wersji 11.0.273 urządzenia Quest KACE Systems Deployment Appliance (SMA) wykryto problem z używaniem twardo zakodowanego klucza symetrycznego do szyfrowania sekretów w bazach MySQL. Klucz ten jest identyczny dla wszystkich instalacji, co umożliwia atakują...
Aktualizacja: 2026-08-03
CVE-2024-21508CVSS 9.8Database
Pakiet mysql2 w wersjach wcześniejszych niż 3.9.4 jest podatny na zdalne wykonanie kodu (RCE) z powodu niewłaściwej walidacji parametrów supportBigNumbers i bigNumberStrings w funkcji readCodeFor. Luka ta umożliwia atakującemu wykonanie dowolnego kodu na se...
Aktualizacja: 2026-06-17
CVE-2023-26785CVSS 9.8Database
W MariaDB w wersji 10.5 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcje UDF ładowane z plików Shared Object i wywoływane komendą "create function". MariaDB Foundation kwestionuje tę ocenę, wskazując, że nie dochodzi do przek...
Aktualizacja: 2026-06-17
CVE-2026-57517CVSS 9.3Web
Control Web Panel w wersjach przed 0.9.8.1225 zawiera krytyczną podatność typu blind SQL injection, umożliwiającą zdalnym, nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr userRes w żądaniu POST. Wykorzystanie tej luki pozwala na...
Aktualizacja: 2026-07-02
CVE-2026-3960CVSS 9.8Database
W wersji h2o-3 do 3.46.0.9 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu przez niezalogowanych użytkowników na endpointzie REST API /99/ImportSQLTable. Luka wynika z niewystarczających zabezpieczeń mechanizmu czarnej listy parametrów, które moż...
Aktualizacja: 2026-06-17
CVE-2026-48188CVSS 9.1Database
W module warstwy bazy danych OTRS lub ((OTRS)) Community Edition wykryto podatność na nieprawidłową walidację danych wejściowych, umożliwiającą nieautoryzowany atak SQL Injection i ominięcie uwierzytelniania. Luka występuje, gdy serwer MySQL/MariaDB jest sk...
Aktualizacja: 2026-07-22
CVE-2026-44168CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.26, 10.11.1 do przed 10.11.17, 11.4.1 do przed 11.4.11, 11.8.1 do przed 11.8.7 oraz 12.3.1 podczas synchronizacji SST donor interpoluje parametry przesłane przez joinera bez pełnej walidacji. Może to pozwolić zło...
Aktualizacja: 2026-08-03
CVE-2026-25879CVSS 9.8Database
W Langroid przed wersją 0.63.0 moduł SQLChatAgent wykonywał SQL generowany przez model językowy, podatny na wstrzyknięcie poleceń. Przy konfiguracji z rolą bazy danych posiadającą uprawnienia do wykonywania kodu lub dostępu do systemu plików, atakujący może...
Aktualizacja: 2026-07-21
CVE-2025-50455CVSS 9.1Web
W EasyAppointments w wersjach do 1.5.1 wykryto podatność SQL injection w parametrze order_by endpointu /customers/search. Luka umożliwia atakującym wykonywanie zapytań opartych na czasie oraz enumerację schematu bazy danych, a w niektórych konfiguracjach My...
Aktualizacja: 2026-07-30
CVE-2025-34206CVSS 9.3Containers
W aplikacji Vasion Print Virtual Appliance (VA i SaaS) wykryto poważną lukę polegającą na nadmiernie szerokich uprawnieniach do plików konfiguracyjnych i sekretów montowanych w wielu kontenerach Dockera. Atakujący mający dostęp do dowolnego kontenera mogą o...
Aktualizacja: 2026-06-17
CVE-2026-48773CVSS 9.8Database
ProxySQL w wersjach od 2.0.18 do 3.0.8 posiada krytyczną lukę w zabezpieczeniach polegającą na uszkodzeniu pamięci sterty podczas wstępnego odczytu protokołów MySQL i PostgreSQL. Zdalny, nieautoryzowany atakujący może wysłać nadmiernie duży pierwszy pakiet,...
Aktualizacja: 2026-08-10
CVE-2026-54419CVSS 9.3Web
PIAF-HMS, system zarządzania hotelem, zawiera liczne podatności SQL Injection umożliwiające zdalne, nieautoryzowane wstrzyknięcie i wykonanie dowolnych zapytań SQL. Brak mechanizmu uwierzytelniania oraz bezpośrednie przekazywanie parametrów HTTP do zapytań ...
Aktualizacja: 2026-08-10
CVE-2026-71237CVSS 9.8Web
W Miantang/IoT-PHP wykryto krytyczną lukę SQL Injection w funkcji logowania, gdzie hasło jest wstrzykiwane bez sanitizacji do zapytania SQL. Atakujący może obejść uwierzytelnianie i wyciągnąć dowolne dane z bazy poprzez złośliwe zapytania.
Aktualizacja: 2026-08-10
CVE-2026-71248CVSS 9.8Web
W module login.php systemu Inventory-Management-System-PHP wykryto krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez bezpośrednie wstrzyknięcie SQL w parametrze email. Dodatkowo, delete.php pozwala na usuwanie dowolnych rekordów produktów lub w...
Aktualizacja: 2026-08-05
CVE-2026-48241CVSS 9.2Web
W wersjach Open ISES Tickets przed 3.44.2 w pliku loader.php znajdują się na stałe zapisane dane logowania do bazy MySQL, dostępne publicznie w repozytorium źródłowym. Osoby mające dostęp do kodu lub pliku na wdrożeniu mogą uzyskać dane użytkownika, hasło i...
Aktualizacja: 2026-07-23
CVE-2026-48242CVSS 9.2Web
W Open ISES Tickets w wersjach wcześniejszych niż 3.44.2 w pliku import_mdb.php znajdują się na stałe wpisane dane połączenia do bazy MySQL, takie jak host, nazwa użytkownika, hasło i nazwa bazy. Te dane są publicznie dostępne w repozytorium źródłowym, co u...
Aktualizacja: 2026-07-23
CVE-2025-10703CVSS 8.6Windows
W sterownikach Progress DataDirect Connect for JDBC oraz DataDirect Hybrid Data Pipeline wykryto lukę pozwalającą na zdalne wstrzyknięcie kodu poprzez opcję SpyAttribute log=(file). Atakujący mogą zapisać złośliwy skrypt w pliku logu, który może zostać wyko...
Aktualizacja: 2026-06-17
CVE-2025-10702CVSS 8.6Windows
W sterownikach Progress DataDirect Connect for JDBC oraz powiązanych produktach odkryto lukę typu 'Code Injection', która pozwala atakującemu na zdalne załadowanie i wykonanie dowolnej klasy poprzez opcję SpyAttribute. Luka ta dotyczy wielu wersji sterownik...
Aktualizacja: 2026-06-17
CVE-2026-63106CVSS 9.3Web
ReadyEcommerce w wersjach przed 4.5.2 posiada krytyczną lukę SQL Injection w API listowania produktów, umożliwiającą nieautoryzowany dostęp do bazy danych poprzez parametr rating. Atakujący mogą wykorzystać tę lukę do wykradzenia pełnej zawartości bazy, w t...
Aktualizacja: 2026-08-10
CVE-2026-55740CVSS 9.3Web
Aplikacja Nur-Alam39 bus-ticket zawiera krytyczną lukę SQL Injection w pliku bus_info.php, gdzie parametr busid jest wstrzykiwany bezpośrednio do zapytania SQL bez odpowiedniej walidacji. Atakujący może zdalnie, bez uwierzytelnienia, wykonać dowolne zapytan...
Aktualizacja: 2026-08-10
CVE-2026-48772CVSS 10.0Database
W wersjach ProxySQL od 2.0.0 do 3.0.8 frontend MySQL błędnie parsuje nagłówki protokołu PROXY, pozwalając na fałszowanie adresów IP klientów. Atakujący mogą dzięki temu obejść reguły routingu i kontroli dostępu oparte na adresie klienta.
Aktualizacja: 2026-08-10
CVE-2023-46127CVSS 5.4Database
Framework Frappe umożliwia złośliwemu użytkownikowi z dostępem do pulpitu tworzenie dokumentów zawierających złośliwe ładunki HTML, co prowadzi do podatności typu HTML Injection. Luka została załatana w wersji 14.49.0.
Aktualizacja: 2026-06-17
CVE-2024-21512CVSS 8.2Database
Pakiet mysql2 w wersjach przed 3.9.8 jest podatny na Prototype Pollution z powodu niewłaściwej sanitacji danych wejściowych użytkownika przekazywanych do pól i tabel przy użyciu funkcji nestTables. Ta luka może prowadzić do nieautoryzowanych modyfikacji pro...
Aktualizacja: 2026-06-17
CVE-2026-48165CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1, użytkownik o wysokich uprawnieniach mógł wykorzystać zmienne systemowe wsrep_sst_receive_address lub wsrep_sst_donor do ...
Aktualizacja: 2026-08-03
CVE-2024-10553CVSS 9.8Database
W wersji 3.46.0.4 h2oai/h2o-3 REST API wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie kodu poprzez deserializację niezaufanych danych. Luka dotyczy endpointów POST /99/ImportSQLTable i POST /3/SaveToHiveTable, gdzie kontr...
Aktualizacja: 2026-06-17
CVE-2024-31864CVSS 9.8Web
W Apache Zeppelin wykryto krytyczną lukę (CVE-2024-31864) pozwalającą na wstrzyknięcie złośliwego kodu podczas łączenia się z bazą MySQL przez sterownik JDBC. Luka dotyczy wersji przed 0.11.1 i może prowadzić do ujawnienia poufnych konfiguracji lub wykonani...
Aktualizacja: 2026-06-17
CVE-2024-22901CVSS 9.8Database
W wersji 7.2 oprogramowania Vinchin Backup & Recovery wykryto użycie domyślnych poświadczeń do bazy danych MySQL, co stwarza poważne ryzyko nieautoryzowanego dostępu. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.
Aktualizacja: 2026-07-09
CVE-2024-21511CVSS 9.8Database
Wersje pakietu mysql2 starsze niż 3.9.7 są podatne na zdalne wykonanie kodu poprzez niewłaściwe oczyszczanie parametru timezone w funkcji readCodeFor, co pozwala na wywołanie natywnej funkcji daty/czasu serwera MySQL. Luka ta ma ocenę CVSS 9.8, co wskazuje ...
Aktualizacja: 2026-06-17
CVE-2026-48163CVSS 8.0Database
W MariaDB w wersjach od 10.6.1 do przed 10.6.27, 10.11.1 do przed 10.11.18, 11.4.1 do przed 11.4.12, 11.8.1 do przed 11.8.8 oraz 12.3.1 podczas procesu SST (State Snapshot Transfer) parametry przesyłane przez węzeł dołączający nie były odpowiednio weryfikow...
Aktualizacja: 2026-08-03
CVE-2026-32710CVSS 8.5Database
W MariaDB wersjach 11.4 przed 11.4.10 oraz 11.8 przed 11.8.6 wykryto lukę w funkcji JSON_SCHEMA_VALID(), która pozwala uwierzytelnionemu użytkownikowi na awarię serwera. W specyficznych warunkach możliwe jest nawet zdalne wykonanie kodu, choć wymaga to prec...
Aktualizacja: 2026-06-17
CVE-2024-30980CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System Using PHP & MySQL 1.0 wykryto krytyczną lukę SQL Injection, która umożliwia atakującym wykonanie dowolnych poleceń SQL poprzez parametr Computer Location na stronie manage-computer.php. Luka ta może prowadz...
Aktualizacja: 2026-06-17
CVE-2024-30985CVSS 9.8Web
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie "B/W Dates Reports", umożliwiającą atakującemu wykonanie dowolnych poleceń SQL poprzez parametry "todate" i "fromdate". Luka ta może prowadzić do nieaut...
Aktualizacja: 2026-06-17
CVE-2024-30990CVSS 9.8Web
W systemie zarządzania klientami phpgurukul (wersja 1.1) wykryto krytyczną lukę SQL Injection na stronie „Invoices”. Atakujący może wykonać dowolne polecenia SQL poprzez parametr „searchdata”.
Aktualizacja: 2026-06-17
CVE-2025-3579CVSS 9.3Web
W wersjach Aidex starszych niż 1.7 zarejestrowano krytyczną lukę pozwalającą uwierzytelnionemu atakującemu na wykonanie nieautoryzowanych poleceń systemowych i frameworkowych poprzez atak typu Prompt Injection na endpoint /api/<string-chat>/message. Luka um...
Aktualizacja: 2026-06-17
CVE-2024-55496CVSS 9.1Web
W systemie zarządzania księgarnią 1000projects Bookstore Management System PHP MySQL Project 1.0 wykryto krytyczną lukę SQL Injection w funkcji add_company.php. Luka ta umożliwia ataki poprzez parametr delete, co może prowadzić do nieautoryzowanego dostępu ...
Aktualizacja: 2026-06-17
CVE-2026-30778CVSS 7.5Web
W endpointzie /debugging/config/dump Apache SkyWalking OAP może dojść do wycieku wrażliwych informacji konfiguracyjnych baz danych MySQL i PostgreSQL. Luka dotyczy wersji od 9.7.0 do 10.3.0 i została załatana w wersji 10.4.0.
Aktualizacja: 2026-06-17
CVE-2026-46850CVSS 9.9Database
W produkcie MySQL Shell firmy Oracle wykryto krytyczną lukę bezpieczeństwa w wersji 2026.2.0+9.6.1, która pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym HTTP na przejęcie kontroli nad MySQL Shell. Luka ta może mieć wpływ również na inne pr...
Aktualizacja: 2026-06-22
CVE-2024-30982CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System Using PHP & MySQL 1.0 wykryto krytyczną lukę SQL Injection umożliwiającą atakującym wykonanie dowolnych poleceń SQL poprzez parametr upid w pliku /view-user-detail.php. Luka ta może prowadzić do nieautoryzo...
Aktualizacja: 2026-06-17
CVE-2024-30981CVSS 9.8Web
W systemie phpgurukul Cyber Cafe Management System v1.0 wykryto krytyczną lukę SQL Injection w pliku /edit-computer-detail.php, umożliwiającą atakującym wykonanie dowolnych poleceń SQL poprzez parametr editid w URL aplikacji. Luka ta może prowadzić do nieau...
Aktualizacja: 2026-06-17
CVE-2026-72881CVSS 6.4Containers
W Dokploy przed wersją 0.29.13 błąd pozwala administratorowi z uprawnieniami do tworzenia baz danych na wykonanie dowolnych poleceń w kontenerach baz danych poprzez manipulację konfiguracją. Luka dotyczy interpolacji danych uwierzytelniających w poleceniach...
Aktualizacja: 2026-08-10
CVE-2026-46860CVSS 9.8Database
W produkcie MySQL Router firmy Oracle wykryto krytyczną lukę bezpieczeństwa w wersjach 9.0.0-9.7.0, pozwalającą nieautoryzowanemu atakującemu z dostępem sieciowym HTTP na przejęcie kontroli nad routerem. Luka ma wysoki współczynnik CVSS 9.8, wpływając na po...
Aktualizacja: 2026-06-18
CVE-2026-56287CVSS 8.1Web
W Apache Fineract do wersji 1.14.0 w API wyszukiwania klientów (GET /api/v1/clients) wykryto podatność boolean-based SQL Injection. Parametry orderBy i sortOrder są łączone w zapytaniu SQL bez odpowiedniej walidacji, co pozwala uwierzytelnionemu użytkowniko...
Aktualizacja: 2026-07-15
CVE-2025-26701CVSS 10.0Database
W Percona PMM Server (OVA) przed wersją 3.0.0-1.ova wykryto krytyczną lukę, gdzie domyślne dane konta serwisowego pozwalają na dostęp SSH, użycie sudo do uzyskania uprawnień root oraz narażają na wyciek wrażliwych danych. Problem został załatany w nowszych ...
Aktualizacja: 2026-06-17
CVE-2024-51101CVSS 9.8Web
W systemie rezerwacji stolików PHPGURUKUL w wersji 1.0 wykryto krytyczną lukę SQL Injection w parametrze searchdata w pliku /rtbs/check-status.php. Luka ta może pozwolić atakującym na nieautoryzowany dostęp do bazy danych.
Aktualizacja: 2026-06-17
CVE-2026-4021CVSS 8.1Web
Wtyczka Contest Gallery dla WordPress do wersji 28.1.5 umożliwia atakującemu przejęcie konta administratora poprzez błąd w obsłudze potwierdzenia e-maila i nieautoryzowany punkt logowania AJAX. Luka pozwala na uwierzytelnienie się jako administrator bez pod...
Aktualizacja: 2026-06-17
CVE-2014-7210CVSS 9.8Database
W wersjach pdns pakowanych w Debianie przed 3.3.1-1 wykryto, że skrypty instalacyjne pdns-backend-mysql przyznają użytkownikowi pdns zbyt szerokie uprawnienia do bazy danych MySQL. Inne backendy nie są dotknięte tą luką.
Aktualizacja: 2026-06-17
CVE-2026-27965CVSS 8.4Linux
Vitess, system klastrowania baz danych MySQL, przed wersjami 23.0.3 i 22.0.4 zawiera lukę, która pozwala osobom z dostępem do miejsca przechowywania kopii zapasowych na manipulację plikami manifestu kopii, co skutkuje wykonaniem dowolnego kodu podczas przyw...
Aktualizacja: 2026-06-17
CVE-2026-30849CVSS 9.3Database
Mantis Bug Tracker (MantisBT) w wersjach przed 2.28.1 korzystających z baz MySQL jest podatny na obejście uwierzytelniania w API SOAP z powodu nieprawidłowej walidacji typu parametru hasła. Atakujący znający nazwę użytkownika może zalogować się bez znajomoś...
Aktualizacja: 2026-06-17
CVE-2025-67510CVSS 9.4Web
Neuron, framework PHP do tworzenia agentów AI, w wersjach do 2.8.11 umożliwia wykonanie dowolnych zapytań SQL przez MySQLWriteTool bez ograniczeń semantycznych. Atakujący mogą wykorzystać tę lukę do wykonania destrukcyjnych operacji na bazie danych, takich ...
Aktualizacja: 2026-06-17