CVE-2018-25395

Kados R10 GreenBee contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the feature_id parameter of boards_buttons/update_feature.php. The feature_id value is concatenated directly into SQL statements without sanitization, allowing attackers to send a crafted GET request with a UNION-based payload to extract sensitive database information including the current user, database name, and DBMS version.
Configurations

No configuration.

History

21 Jul 2026, 15:10

Type Values Removed Values Added
Summary
  • (es) Kados R10 GreenBee contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro feature_id de boards_buttons/update_feature.php. El valor de feature_id se concatena directamente en las sentencias SQL sin sanitización, lo que permite a los atacantes enviar una solicitud GET manipulada con una carga útil basada en UNION para extraer información sensible de la base de datos, incluyendo el usuario actual, el nombre de la base de datos y la versión del DBMS.

29 May 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-29 16:16

Updated : 2026-07-21 15:10


NVD link : CVE-2018-25395

Mitre link : CVE-2018-25395

CVE.ORG link : CVE-2018-25395


JSON object : View

Products Affected

No product.

CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')