Apa yang terjadi
Kerentanan SQL injection ada dalam logika backend AI Assistant bawaan Emlog, memungkinkan manipulasi database melalui input yang dirancang untuk jalur kueri fitur AI. CVSS 8.6 (High).
Mengapa penting
Menunjukkan bahwa menambahkan fitur AI-assistant ke basis kode CMS warisan dapat memperkenalkan kembali kerentanan injection klasik dalam jalur kode spesifik AI yang baru; radius ledakan sempit terbatas pada basis instalasi Emlog.
Vektor serangan
Fungsi queryDatabase di dalam modul AI Assistant (ai.php) gagal menyanitasi input, memungkinkan SQL injection melalui endpoint yang menghadap AI-assistant dari CMS.
Sistem yang terdampak
Emlog ≤ 2.6.20
Mitigasi
Tingkatkan Emlog melampaui versi yang diperbaiki yang direferensikan dalam GHSA-jffg-rpvp-2qx7.