| CVE ID | CVE-2026-33385 |
| Data publikacji | 29 lipca 2026 |
| Producent podatnego oprogramowania | OpenSolution |
| Nazwa podatnego oprogramowania | Quick.CMS |
| Podatne wersje | 6.8 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu OpenSolution Quick.CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-33385: W Quick.CMS zidentyfikowano podatność typu Blind SQL Injection. Niewłaściwa sanityzacja danych wejściowych pochodzących od uprzywilejowanego użytkownika w wielu polach panelu administracyjnego umożliwia przeprowadzenie ataków typu Blind SQL Injection.
Producent zaznacza, że panel administracyjny umożliwia już wprowadzanie znaczących modyfikacji. Podatność typu SQL Injection pozwala przede wszystkim na ominięcie mechanizmów walidacji po stronie front-endu oraz potencjalne zniszczenie bazy danych. Biorąc pod uwagę model zaufania, w ramach którego aplikacja ma być administrowana, producent uznał, że usunięcie tego problemu nie jest konieczne.
Podatność tę wykryto w wersji 6.8, jednak inne wersje także mogą być podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Jakubowi Lipińskiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.