Web / CMS
SQL / NoSQL Injection
SQL Injection in Hikeshop via data[order][payment] parameter version < 4.7.3
SQL Injection in Hikeshop via data[order][payment] parameter version < 4.7.3 The Application does not sanitize or escape data[order][payment] parameter, making it vulnerable to sql injection.
9.8
/ 10
Critical
CVSS v3.1
ADVISORY ID
PS85
PUBLISHED
2023-08-16
CVE IDs
CVE-2023-38044
VENDORS
HikaShop
PUBLIC EXPLOIT
None indexed
CWE
CWE-89
PRODUCT
HikaShop (Joomla)
CVSS VECTOR
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
.png)
Summary
Overview
SQL Injection in Hikeshop via data[order][payment] parameter version < 4.7.3
The Application does not sanitize or escape data[order][payment] parameter, making it vulnerable to sql injection.
Vulnerability details
Vulnerability details
CVE-2023-38044
CWE-89
Critical | 9.8
SQL Injection in Hikeshop via data[order][payment] parameter version < 4.7.3 The Application does not sanitize or escape data[order][payment] parameter, making it vulnerable to sql injection.
Auth:
None (remote)
Impact:
Sensitive data disclosure, arbitrary data or code modification, denial of service
DISCLOSURE
Disclosure timeline
2023-07-06 Reported On
2023-08-07 Made Public On
Fixed On: Not Fixed
References
Credits
Vishal and Siva
















