MEDIUM
EasyCMS Request Parameter RbacuserAction.class.php sql injection
Published Mar 8, 2026
5.3
MEDIUMCVSS 4.0
EPSS 0.50%
Description
A security flaw has been discovered in EasyCMS up to 1.6. The impacted element is an unknown function of the file /RbacuserAction.class.php of the component Request Parameter Handler. The manipulation of the argument _order results in sql injection. The attack can be launched remotely. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
Affected products
-
- Version 1.0StatusaffectedConstraints-
- Version 1.1StatusaffectedConstraints-
- Version 1.2StatusaffectedConstraints-
- Version 1.3StatusaffectedConstraints-
- Version 1.4StatusaffectedConstraints-
- Version 1.5StatusaffectedConstraints-
- Version 1.6StatusaffectedConstraints-
- Version
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (2)
References (5)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-10276 Advisory
- https://github.com/ueh1013/VULN/issues/20 exploitissue-trackingIssue Tracking
- https://vuldb.com/?ctiid.349753 signaturepermissions-requiredPermissions RequiredVDB Entry
- https://vuldb.com/?id.349753 vdb-entrytechnical-descriptionThird Party AdvisoryVDB Entry
- https://vuldb.com/?submit.766141 third-party-advisoryThird Party AdvisoryVDB Entry
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-10276 | Advisory | |
| https://github.com/ueh1013/VULN/issues/20 | exploitissue-trackingIssue Tracking | |
| https://vuldb.com/?ctiid.349753 | signaturepermissions-requiredPermissions RequiredVDB Entry | |
| https://vuldb.com/?id.349753 | vdb-entrytechnical-descriptionThird Party AdvisoryVDB Entry | |
| https://vuldb.com/?submit.766141 | third-party-advisoryThird Party AdvisoryVDB Entry |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulDB
Published Mar 8, 2026
Updated Mar 10, 2026
Reserved Mar 8, 2026
Link CVE-2026-3786
CISA Vulnrichment
Updated Mar 10, 2026
ENISA EUVD
EUVD-2026-10276 Assigner VulDB
Published Mar 8, 2026
Updated Mar 10, 2026
Exploited since n/a
Link EUVD-2026-10276