CRITICAL

CVE-2020-17463

Thedaylightstudio Fuel Cms 2020-08-13 CVSS v3.1
CVSS
9.8
KEV

Description

FUEL CMS 1.4.7 allows SQL Injection via the col parameter to /pages/items, /permissions/items, or /navigation/items.

Summary dbcve.org

SQL injection vulnerability in FUEL CMS 1.4.7 allows unauthenticated attackers to inject malicious SQL queries through the 'col' parameter in the /pages/items, /permissions/items, and /navigation/items endpoints. This critical flaw (CVSS 9.8) can lead to complete database compromise including data exfiltration, modification, or deletion.

Mitigation

Upgrade to a patched version of FUEL CMS if available, or implement proper parameterized queries/prepared statements with input validation for the 'col' parameter across all affected endpoints to remediate the SQL injection.

Proof of Concept

Weakness (CWE)

CWE-89 SQL Injection

EPSS Score

89.69%
Probability of exploitation in next 30 days
99.8th percentile

References

View on dbcve.org
Base CVE data derived from NVD (public domain). Enrichment by dbcve.org (CC-BY-4.0). Fetched via API.
Back to CVE