| CVE ID | CVE-2026-57309 |
| Data publikacji | 20 lipca 2026 |
| Producent podatnego oprogramowania | JCD |
| Nazwa podatnego oprogramowania | Windu CMS |
| Podatne wersje | 4.1 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-57310 |
| Data publikacji | 20 lipca 2026 |
| Producent podatnego oprogramowania | JCD |
| Nazwa podatnego oprogramowania | Windu CMS |
| Podatne wersje | 4.1 |
| Typ podatności (CWE) | Use of Password Hash With Insufficient Computational Effort (CWE-916) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-57311 |
| Data publikacji | 20 lipca 2026 |
| Producent podatnego oprogramowania | JCD |
| Nazwa podatnego oprogramowania | Windu CMS |
| Podatne wersje | 4.1 |
| Typ podatności (CWE) | Unrestricted Upload of File with Dangerous Type (CWE-434) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Windu CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-57309: Windu CMS jest podatny na ataki typu Blind SQL injection. Zdalny, nieuwierzytelniony atakujący może wstrzyknąć składnię SQL do ścieżki adresu URL w nagłówku HTTP, co skutkuje pomyślnym atakiem.
Podatność CVE-2026-57310: Windu CMS wykorzystuje algorytm hashujący bazujący na MD5 oraz SHA1 ze statyczną solą do przechowywania haseł użytkowników. Pozwala to atakującemu, który pozyska hash hasła, na złamanie go i uzyskanie poświadczeń użytkownika.
Podatność CVE-2026-57311: Windu CMS nie waliduje typu przesyłanych plików. Uwierzytelniony atakujący może przesyłać dowolne pliki, włączając w to pliki PHP. Może to prowadzić do zdalnego wykorzystania kodu.
Podatności zostały potwierdzone jedynie w wersji 4.1, ale mogą również istnieć w innych wersjach oprogramowania.
Podziękowania
Za zgłoszenie podatności dziękujemy Jakubowi Lipińskiemu, Markowi Tołczykowi i Kamilowi Królikowskiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.