CVE-2019-25224CVSS 9.8CMS
Плагін WP Database Backup для WordPress має критичну вразливість OS Command Injection у версіях до 5.2 через функцію mysqldump. Це дозволяє неавторизованим зловмисникам виконувати довільні команди на операційній системі хоста.
Оновлено: 2026-06-17
CVE-2026-40887CVSS 9.1Database
У Vendure, відкритій платформі для електронної комерції, виявлено критичну вразливість SQL-ін'єкції в Shop API, що дозволяє неавторизованому користувачу виконувати довільні SQL-запити. Проблема стосується версій від 1.7.4 до 2.3.4, 3.5.7 і 3.6.2, впливаючи ...
Оновлено: 2026-06-17
CVE-2025-34227CVSS 8.6Database
Nagios XI версій раніше за 2026R1 має уразливість автентифікованої командної ін’єкції у майстрах MongoDB Database, MySQL Query, MySQL Server, Postgres Server та Postgres Query. Зловмисник може вставити shell-символи у аргументи сервісу та виконати довільні ...
Оновлено: 2026-06-17
CVE-2025-34205CVSS 9.3Web
У версіях Vasion Print Virtual Appliance Host до 22.0.843 та Application до 20.0.1923 виявлено небезпечний PHP-код без перевірки автентифікації. Зловмисник може виконати скрипт resetroot.php для скидання пароля root MySQL і отримати повний контроль над базо...
Оновлено: 2026-06-17
CVE-2026-49261CVSS 10.0Database
У версіях MariaDB 10.6.1-10.6.26, 10.11.1-10.11.17, 11.4.1-11.4.11, 11.8.1-11.8.7 та 12.3.1 з увімкненим параметром wsrep_notify_cmd існує критична вразливість, що дозволяє виконувати команди оболонки через ім'я приєднуючого вузла. Ця проблема виправлена у ...
Оновлено: 2026-07-15
CVE-2026-41229CVSS 9.1Database
У Froxlor до версії 2.3.6 існує вразливість, що дозволяє адміністраторам з правами зміни налаштувань серверів через API інжектувати необроблений PHP-код у файл userdata.inc.php. Це призводить до виконання довільного коду з правами веб-сервера при кожному за...
Оновлено: 2026-06-17
CVE-2026-27969CVSS 9.3Linux
У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено критичну уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій маніпулювати файлами маніфесту резервних копій для запису файлів у довільні досту...
Оновлено: 2026-06-17
CVE-2026-53595CVSS 9.4Web
У FreeScout до версії 1.8.224 існує критична вразливість, що дозволяє анонімному зловмиснику змінити електронну пошту та пароль найстарішого активованого користувача та увійти під його обліковим записом без автентифікації. Проблема пов’язана з некоректною о...
Оновлено: 2026-07-21
CVE-2026-29080CVSS 9.4Database
У Rucio виявлено критичну вразливість SQL-ін'єкції в методі create_sqla_query(), що дозволяє автентифікованим користувачам виконувати довільні SQL-запити через API пошуку DID. Проблема стосується Oracle-деплойментів і може призвести до компрометації бази да...
Оновлено: 2026-06-17
CVE-2024-21508CVSS 9.8Database
Пакет mysql2 версій до 3.9.4 містить критичну вразливість віддаленого виконання коду (RCE) через неправильну перевірку параметрів supportBigNumbers та bigNumberStrings у функції readCodeFor. Це може дозволити зловмисникам виконувати довільний код на сервері.
Оновлено: 2026-06-17
CVE-2023-26785CVSS 9.8Database
У MariaDB версії 10.5 виявлено критичну вразливість віддаленого виконання коду (RCE) через користувацькі функції (UDF) у спільних об'єктних файлах, що активується командою "create function". Однак MariaDB Foundation оскаржує цю оцінку, зазначаючи, що межа п...
Оновлено: 2026-06-17
CVE-2026-3960CVSS 9.8Database
У H2O-3 версії 3.46.0.9 та раніших виявлено критичну вразливість віддаленого виконання коду через неавторизований REST API /99/ImportSQLTable. Уразливість пов’язана з недостатніми заходами безпеки в механізмі чорного списку параметрів, що дозволяє обійти об...
Оновлено: 2026-06-17
CVE-2026-57517CVSS 9.3Web
У Control Web Panel до версії 0.9.8.1225 виявлено критичну вразливість blind SQL injection, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільні SQL-запити через параметр userRes у POST-запитах. Використовуючи отримані права root MySQL, а...
Оновлено: 2026-07-02
CVE-2026-54419CVSS 9.3Web
PIAF-HMS (PBX-In-A-Flash Hotel Management System) містить кілька вразливостей SQL-ін'єкції, що не потребують автентифікації. Уразливість виникає через відсутність механізму автентифікації та небезпечне використання застарілих mysql_query() без санітизації в...
Оновлено: 2026-06-22
CVE-2026-44168CVSS 8.0Database
У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері-донорі під час процесу SST (State Snapshot Transfer). Проблема стосується версій від 10.6.1 до 10.6.26, 10.11.1 до 10.11.17, 11.4.1 до 11.4.11, 11.8.1 до 11...
Оновлено: 2026-07-15
CVE-2025-34206CVSS 9.3Containers
Уразливість у Vasion Print Virtual Appliance дозволяє контейнерам отримувати доступ до конфіденційних файлів із надмірними правами, що може призвести до викрадення облікових даних, віддаленого виконання коду та повного контролю над системою. Зловмисник, яки...
Оновлено: 2026-06-17
CVE-2026-25879CVSS 9.8Database
У Langroid до версії 0.63.0 компонент SQLChatAgent виконує SQL-запити, сформовані LLM, що піддаються ін'єкції через підказки. Зловмисник може примусити виконання шкідливих SQL-команд, отримуючи віддалене виконання коду на сервері бази даних.
Оновлено: 2026-07-21
CVE-2026-55740CVSS 9.3Web
У додатку Nur-Alam39 bus-ticket виявлено критичну вразливість SQL-ін'єкції у файлі bus_info.php через параметр busid, який не проходить санітизацію. Зловмисник може виконати довільні SQL-запити до бази даних bus_service без автентифікації.
Оновлено: 2026-06-22
CVE-2026-48188CVSS 9.1Database
В OTRS та ((OTRS)) Community Edition виявлено критичну вразливість через неправильну перевірку введених даних у модулі бази даних. Це дозволяє неавторизованому користувачу виконати SQL-ін'єкцію та обійти автентифікацію за умови використання режиму NO_BACKSL...
Оновлено: 2026-07-22
CVE-2026-48773CVSS 9.8Database
У ProxySQL версій 2.0.18–3.0.8 виявлено критичну вразливість переповнення heap-пам'яті під час обробки першого пакету протоколів MySQL та PostgreSQL без автентифікації. Віддалений зловмисник може надіслати завеликий перший пакет, що призведе до корупції пам...
Оновлено: 2026-06-23
CVE-2026-48241CVSS 9.2Web
У Open ISES Tickets версій до 3.44.2 у файлі loader.php містяться жорстко закодовані облікові дані MySQL, доступні у публічному репозиторії. Зловмисники з доступом до вихідного коду або файлу на розгорнутій системі можуть отримати доступ до бази даних, якщо...
Оновлено: 2026-07-23
CVE-2026-48242CVSS 9.2Web
У Open ISES Tickets версій до 3.44.2 у файлі import_mdb.php виявлено жорстко закодовані облікові дані для підключення до бази даних MySQL. Ці дані, включаючи хост, ім'я користувача, пароль і назву бази, доступні у відкритому репозиторії, що дозволяє будь-як...
Оновлено: 2026-07-23
CVE-2025-10703CVSS 8.6Windows
В Progress DataDirect Connect для JDBC та Hybrid Data Pipeline виявлено вразливість ін’єкції коду, що дозволяє віддалено включати довільний код через опцію SpyAttribute, яка записує логи у вказаний файл. Якщо файл логу розміщено у доступному для сервера міс...
Оновлено: 2026-06-17
CVE-2025-10702CVSS 8.6Windows
Виявлено уразливість ін’єкції коду в драйверах Progress DataDirect Connect для JDBC, DataDirect Open Access JDBC та Hybrid Data Pipeline, що дозволяє віддалене виконання довільного коду через опцію SpyAttribute. Уразливість викликана підтримкою недокументов...
Оновлено: 2026-06-17
CVE-2026-48772CVSS 10.0Database
У версіях ProxySQL 2.0.0–3.0.8 фронтенд MySQL некоректно обробляє PROXY протокол з токеном UNKNOWN, що дозволяє зловмиснику підробити IP-адресу клієнта. Це призводить до обходу правил маршрутизації та контролю доступу, що може порушити розподіл навантаження...
Оновлено: 2026-06-23
CVE-2023-46127CVSS 5.4Database
У frappe виявлено вразливість HTML-ін'єкції, що дозволяє користувачу з доступом до робочого столу створювати документи з шкідливим HTML-кодом. Ця проблема усунена у версії 14.49.0.
Оновлено: 2026-06-17
CVE-2024-21512CVSS 8.2Database
Пакет mysql2 версій до 3.9.8 містить уразливість Prototype Pollution через недостатню санітаризацію користувацьких даних, що передаються у поля та таблиці при використанні nestTables. Це може призвести до потенційних атак на базу даних.
Оновлено: 2026-06-17
CVE-2024-10553CVSS 9.8Database
У версіях h2oai/h2o-3 REST API до 3.47.0 виявлено критичну вразливість, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільний код через десеріалізацію недовірених даних. Проблема виникає у кінцевих точках POST /99/ImportSQLTable та POST /...
Оновлено: 2026-06-17
CVE-2024-31864CVSS 9.8Web
В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до бази даних MySQL через JDBC драйвер. Зловмисник може впровадити шкідливу конфігурацію або код, що ставить під загрозу безпеку системи.
Оновлено: 2026-06-17
CVE-2024-22901CVSS 9.8Database
У версії 7.2 Vinchin Backup & Recovery виявлено використання стандартних облікових даних MySQL, що створює критичну уразливість із CVSS 9.8. Це може дозволити неавторизований доступ до бази даних і потенційно призвести до компрометації системи резервного ко...
Оновлено: 2026-07-09
CVE-2024-21511CVSS 9.8Database
Пакет mysql2 версій до 3.9.7 містить критичну вразливість, що дозволяє виконувати довільний код через неналежну обробку параметра timezone у функції readCodeFor. Це пов’язано з викликом нативної функції дати/часу MySQL Server.
Оновлено: 2026-06-17
CVE-2026-48165CVSS 8.0Database
У версіях MariaDB від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до 11.8.8 та 12.3.1 виявлено вразливість, що дозволяє користувачам з високими привілеями виконувати shell-команди від імені процесу mariadbd на вузлі Galera. Цю проблему...
Оновлено: 2026-07-15
CVE-2026-32710CVSS 8.5Database
У MariaDB виявлено вразливість у функції JSON_SCHEMA_VALID(), що дозволяє автентифікованому користувачу спричинити збій сервера у версіях 11.4 до 11.4.10 та 11.8 до 11.8.6. За певних лабораторних умов це може призвести до віддаленого виконання коду.
Оновлено: 2026-06-17
CVE-2026-56287CVSS 8.1Web
У Apache Fineract до версії 1.14.0 існує вразливість булевого SQL Injection у Client Search API, що дозволяє автентифікованому користувачу з правами перегляду клієнтів виконувати довільні SQL-запити через параметр orderBy. Це може призвести до витоку даних ...
Оновлено: 2026-07-15
CVE-2024-30985CVSS 9.8Web
В системі управління клієнтами phpgurukul виявлено критичну вразливість SQL-ін'єкції на сторінці "B/W Dates Reports", що дозволяє зловмиснику виконувати довільні SQL-команди через параметри "todate" та "fromdate". Ця вразливість має високий рівень небезпеки...
Оновлено: 2026-06-17
CVE-2024-30980CVSS 9.8Web
В системі управління кіберкафе phpgurukul виявлено критичну вразливість SQL-ін'єкції, що дозволяє зловмисникам виконувати довільні SQL-команди через параметр 'Computer Location' на сторінці manage-computer.php. Це може призвести до компрометації бази даних.
Оновлено: 2026-06-17
CVE-2026-48163CVSS 8.0Database
У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері під час SST (State Snapshot Transfer) через метод rsync. Проблема стосується версій від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до...
Оновлено: 2026-07-15
CVE-2024-30990CVSS 9.8Web
В системі управління клієнтами phpgurukul виявлено критичну вразливість SQL-ін'єкції на сторінці "Invoices", що дозволяє зловмиснику виконувати довільні SQL-команди через параметр "searchdata". Ця вразливість має високий рівень небезпеки з оцінкою CVSS 9.8.
Оновлено: 2026-06-17
CVE-2025-3579CVSS 9.3Web
У версіях Aidex до 1.7 автентифікований зловмисник може через відкритий реєстр виконувати несанкціоновані команди в системі, включно з командами ОС Unix, взаємодією з PHP, MySQL та фреймворками Laravel або Symfony. Атака здійснюється через ін’єкцію команд у...
Оновлено: 2026-06-17
CVE-2024-55496CVSS 9.1Web
Виявлено критичну вразливість SQL-ін'єкції у версії 1.0 системи управління книгарнею 1000projects, що дозволяє маніпулювати параметром delete у файлі add_company.php. Це може призвести до несанкціонованого доступу або зміни даних у базі.
Оновлено: 2026-06-17
CVE-2026-30778CVSS 7.5Web
Вразливість у Apache SkyWalking (версії 9.7.0–10.3.0) дозволяє через endpoint /debugging/config/dump отримати конфіденційну інформацію про налаштування MySQL/PostgreSQL. Це може призвести до розкриття чутливих даних конфігурації.
Оновлено: 2026-06-17
CVE-2026-46850CVSS 9.9Database
Виявлено критичну уразливість у MySQL Shell версії 2026.2.0+9.6.1, що дозволяє зловмиснику з низькими привілеями через HTTP отримати повний контроль над оболонкою. Успішна атака може призвести до компрометації конфіденційності, цілісності та доступності сис...
Оновлено: 2026-06-22
CVE-2026-46860CVSS 9.8Database
Виявлено критичну вразливість у MySQL Router версій 9.0.0-9.7.0, що дозволяє неавторизованому зловмиснику через HTTP отримати повний контроль над маршрутизатором. Успішна експлуатація може призвести до компрометації конфіденційності, цілісності та доступнос...
Оновлено: 2026-06-18
CVE-2024-30982CVSS 9.8Web
В системі управління кіберкафе phpgurukul виявлено критичну вразливість SQL-ін’єкції через параметр upid у файлі /view-user-detail.php. Зловмисники можуть виконувати довільні SQL-команди, що ставить під загрозу цілісність і конфіденційність даних.
Оновлено: 2026-06-17
CVE-2024-30981CVSS 9.8Web
Виявлено критичну вразливість SQL Injection у файлі /edit-computer-detail.php системи управління кіберкафе phpgurukul версії 1.0, що дозволяє зловмисникам виконувати довільні SQL-команди через параметр editid в URL.
Оновлено: 2026-06-17
CVE-2025-26701CVSS 10.0Database
У Percona PMM Server (OVA) версій до 3.0.0-1.ova виявлено уразливість, що дозволяє використання облікових даних службового акаунта за замовчуванням для SSH-доступу, підвищення привілеїв до root через sudo та витік конфіденційних даних. Проблему усунуто у ве...
Оновлено: 2026-06-17
CVE-2026-4021CVSS 8.1Web
Плагін Contest Gallery для WordPress має уразливість обходу автентифікації, що дозволяє неавторизованим зловмисникам захопити адміністраторський акаунт у версіях до 28.1.5 включно. Проблема пов’язана з некоректною обробкою email у запитах та уразливим AJAX-...
Оновлено: 2026-06-17
CVE-2014-7210CVSS 9.8Database
У версіях pdns Debian до 3.3.1-1 скрипти підтримки pdns-backend-mysql надають користувачу бази даних надмірні права, що створює серйозну вразливість. Інші бекенди не постраждали.
Оновлено: 2026-06-17
CVE-2026-27965CVSS 8.4Linux
У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій виконувати довільний код при відновленні резервної копії. Це може призвести до несанкціоно...
Оновлено: 2026-06-17
CVE-2026-30849CVSS 9.3Database
У Mantis Bug Tracker (MantisBT) версій до 2.28.1, що працюють на базах даних сімейства MySQL, виявлено критичну уразливість обходу автентифікації через SOAP API через неправильну перевірку типу параметра пароля. Зловмисник, знаючи ім'я користувача, може уві...
Оновлено: 2026-06-17
CVE-2024-51101CVSS 9.8Web
У системі бронювання столиків PHPGURUKUL версії 1.0 виявлено критичну вразливість SQL-ін’єкції через параметр searchdata у файлі /rtbs/check-status.php. Це може дозволити зловмисникам виконувати небезпечні SQL-запити до бази даних.
Оновлено: 2026-06-17
CVE-2025-45065CVSS 9.8Web
В системі управління записами співробітників на PHP та MySQL v1 виявлено критичну вразливість SQL-ін'єкції через endpoint loginerms.php. Ця вразливість може дозволити зловмисникам виконувати небезпечні SQL-запити.
Оновлено: 2026-06-17
CVE-2026-46861CVSS 9.6Database
Виявлено критичну вразливість у продукті MySQL NDB Cluster від Oracle, що дозволяє зловмиснику з низькими привілеями через HTTP отримати несанкціонований доступ до критичних даних. Уразливість впливає на версії 8.0.11-8.0.46, 8.4.0-8.4.9 та 9.0.0-9.7.0 і мо...
Оновлено: 2026-06-18
CVE-2025-67510CVSS 9.4Web
Neuron, PHP-фреймворк для створення AI-агентів, у версіях до 2.8.11 включно має вразливість, що дозволяє виконувати довільні SQL-запити через MySQLWriteTool без обмежень. Це може призвести до руйнівних операцій у базі даних, якщо інструмент використовується...
Оновлено: 2026-06-17
CVE-2026-25212CVSS 9.9Database
У Percona PMM до версії 3.7 виявлено критичну уразливість, що дозволяє користувачам з правами pmm-admin виконувати команди оболонки операційної системи через функцію «Додати джерело даних». Це пов’язано з тим, що внутрішній користувач бази даних має надмірн...
Оновлено: 2026-06-17
CVE-2025-34201CVSS 8.5Containers
Віртуальний додаток Vasion Print запускає багато Docker-контейнерів у спільній мережі без сегментації, що дозволяє зловмиснику, отримавши контроль над одним контейнером, отримати доступ до внутрішніх сервісів і поширити атаку на інші компоненти. Це створює ...
Оновлено: 2026-06-17
CVE-2026-43873CVSS 7.5Web
У WWBN AVideo версії до 29.0 включно виявлено вразливість, через яку локальний секретний ключ CloneSite виводиться у відповідь на неавторизовані запити. Це дозволяє зловмиснику імітувати жертву на віддаленому сервері та отримати повний дамп бази даних.
Оновлено: 2026-06-17
CVE-2026-50267CVSS 4.7Linux
У версіях Steeltoe.Configuration.Abstractions 4.0.0–4.1.0 TLS-клієнтські облікові дані для MySQL або PostgreSQL записуються у тимчасові файли з небезпечними правами доступу, які не видаляються. Це може призвести до несанкціонованого доступу до конфіденційно...
Оновлено: 2026-06-22
CVE-2024-8929CVSS 5.8Database
У версіях PHP 8.1 до 8.1.31, 8.2 до 8.2.26 та 8.3 до 8.3.14 виявлено уразливість, яка дозволяє ворожому MySQL-серверу отримати доступ до вмісту пам'яті клієнта, включно з даними інших SQL-запитів та потенційно іншими користувацькими даними. Це може призвест...
Оновлено: 2026-06-17
CVE-2023-5157CVSS 7.5Database
У MariaDB виявлено вразливість, що дозволяє віддаленому зловмиснику спричинити відмову в обслуговуванні (DoS) шляхом сканування портів 3306 і 4567 за допомогою OpenVAS. Ця проблема має високий рівень критичності з оцінкою CVSS 7.5.
Оновлено: 2026-06-17