packetstormsecurity.com
http://packetstormsecurity.com/files/172059/Piwigo-13.5.0-SQL-Injection.html CVE-2023-26876
HIGH
Piwigo CVE-2023-26876 Gather Credentials via SQL Injection
Record summary
CVE-2023-26876 has a selected CVSS score of 8.8 (high); EIP currently links 1 catalogued exploit.
Description
SQL injection vulnerability found in Piwigo v.13.5.0 and before allows a remote attacker to execute arbitrary code via the filter_user_id parameter to the admin.php?page=history&filter_image_id=&filter_user_id endpoint.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactTotal
CISA Coordinator · SSVC 2.0.3 · Evaluated Feb 4, 2025 · Source: CVE List
Proofs of concept
1Catalogued exploits
MetasploitPiwigo CVE-2023-26876 Gather Credentials via SQL InjectionMetasploit auxiliary PoCby Rodolfo Tavares +2 moreNot analyzed1 file
References
620230428 Piwigo - CVE-2023-26876mailing list
http://seclists.org/fulldisclosure/2023/Apr/13 gist.github.com
https://gist.github.com/rodnt/a190d14d1715890d8df19bad58b90693 nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2023-26876 piwigo.com
https://piwigo.com/ tempest.com.br
https://www.tempest.com.br/