Программа: FAQEngine 4.16.03
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в параметре «mode» сценарием question.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.
Пример:
question.php?mode=display&questionref=-999 UNION SELECT 0,0,0,0, username,password,0,0,0,0,0,0,0,0,0,0 FROM faq_admins WHERE usernr=1 /*