← volver
CVE-2026-79752criticalCWE-89

CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection

48Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 9.2epss 0.5%
de la publicación al arma2 días
Publicada en NVD17 sept
1ª PoC+2d
probabilidad de explotación
0.5%top 61% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
CakePHP is a rapid development framework for PHP. Prior to 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7, FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart, and FunctionsBuilder::dateAdd in src/Database/FunctionsBuilder.php accept user-controlled dataType, part, or unit values and incorporate them into generated SQL as unescaped structural fragments. An application that passes untrusted input to these parameters can permit SQL injection with confidentiality, integrity, and availability impact according to the database connection's privileges. This issue is fixed in versions 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
cakephp · cakephp
PoCs públicas encontradas1
githubgithub.com/abraxas/CVE-2026-797520
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.