Como fazer compras através 3.0.5 contém uma vulnerabilidade de injeção SQL autenticada que permite aos usuários de nível de administrador extrair conteúdo arbitrário de banco de dados, submetendo os parâmetros POST não- saneados ao endpoint do ajuste do Contador. O método ajusteAccount no UserLogic.php concatena o dinheiro, integral, crescimento e ganhos diretamente em Db::raw() fragmentos SQL sem tipo de fundição, validação numérica ou ligação de parâmetros, permitindo a extração de credenciais, PII e tokens de sessão baseadas em boolean através de mensagens de resposta de sucesso e falha distintas. Registro de aconselhamento: GHSA-xvrr-g 8 q 6 - 2 w 6 q. Identificadores relacionados: CVE- 2026 - 65707.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 18: 31: 29.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 18: 31: 29.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.