CVE-2019-9082
- EPSS 97.42%
- Veröffentlicht 24.02.2019 18:29:00
- Zuletzt bearbeitet 09.12.2025 19:13:52
ThinkPHP before 3.2.4, as used in Open Source BMS v1.1.1 and other products, allows Remote Command Execution via public//?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]= followed by the command.
CVE-2018-18546
- EPSS 1.66%
- Veröffentlicht 21.10.2018 01:29:00
- Zuletzt bearbeitet 21.11.2024 03:56:07
ThinkPHP 3.2.4 has SQL Injection via the order parameter because the Library/Think/Db/Driver.class.php parseOrder function mishandles the key variable.
CVE-2018-18530
- EPSS 1.2%
- Veröffentlicht 19.10.2018 20:29:00
- Zuletzt bearbeitet 21.11.2024 03:56:06
ThinkPHP 5.1.25 has SQL Injection via the count parameter because the library/think/db/Query.php aggregate function mishandles the aggregate variable. NOTE: a backquote character is required in the attack URI.
CVE-2018-18529
- EPSS 1.2%
- Veröffentlicht 19.10.2018 20:29:00
- Zuletzt bearbeitet 21.11.2024 03:56:06
ThinkPHP 3.2.4 has SQL Injection via the count parameter because the Library/Think/Db/Driver/Mysql.class.php parseKey function mishandles the key variable. NOTE: a backquote character is not required in the attack URI.
CVE-2018-17566
- EPSS 1.54%
- Veröffentlicht 26.09.2018 21:29:02
- Zuletzt bearbeitet 21.11.2024 03:54:37
In ThinkPHP 5.1.24, the inner function delete can be used for SQL injection when its WHERE condition's value can be controlled by a user's request.
CVE-2018-16385
- EPSS 2.11%
- Veröffentlicht 03.09.2018 02:29:00
- Zuletzt bearbeitet 21.11.2024 03:52:38
ThinkPHP before 5.1.23 allows SQL Injection via the public/index/index/test/index query string.
CVE-2018-10225
- EPSS 1.14%
- Veröffentlicht 19.04.2018 08:29:00
- Zuletzt bearbeitet 21.11.2024 03:41:03
thinkphp 3.1.3 has SQL Injection via the index.php s parameter.