CVE-2018-6883
MEDIUMPiwigo < 2.9.3 - Authenticated SQL Injection via tags Array Parameter
Title source: llmDescription
Piwigo before 2.9.3 has SQL injection in admin/tags.php in the administration panel, via the tags array parameter in an admin.php?page=tags request. The attacker must be an administrator.
References (2)
Core 2
Core References
Third Party Advisory x_refsource_misc
https://github.com/Piwigo/Piwigo/issues/839
Third Party Advisory x_refsource_misc
https://pastebin.com/tPebQFy4
Scores
CVSS v3
4.9
EPSS
0.0124
EPSS Percentile
65.9%
Attack Vector
NETWORK
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Details
CWE
CWE-89
Status
published
Products (1)
piwigo/piwigo
< 2.9.3
Published
Feb 24, 2018
Tracked Since
Feb 18, 2026