GHSA-vjqc-q4mp-2rvf
CRITICALCVE-2026-79752The FunctionsBuilder::cast($field, $dataType), extract($part, $expr), datePart($part, $expr), dateAdd($expr, $value, $unit) methods are vulnerable to SQL injection if user controlled data is supplied to the ($dataType / $part / $unit) parameters.
- Affected
- < 4.5.12, >= 5.2.0, < 5.2.14, >= 5.0.0, < 5.1.9, >= 4.6.0, < 4.6.5, >= 5.3.0, < 5.3.7
- Fixed in
- 4.5.12
- Weakness
- CWE-89
- Published
- 2026-09-17
- Source
- github
GHSANVDMITREreferencereferencereferencereferencereferencereferencereferencereferencereference