← Back to CVE List
CVE-2026-103766NVD
Vulnerability Summary
ClipBucket v5 through 5.5.3-#197 contains an sql injection vulnerability that allows authenticated users with ad_manager_access permission to inject SQL via the delete parameter in admin_area/ads_manager.php. Attackers can supply time-based blind payloads concatenated into AdsManager::DeleteAd queries to extract user credentials and emails or modify and delete arbitrary records.
CVSS v4.0 Base Metrics — Score 8.6 (HIGH)
Attack VectorNetwork
Attack ComplexityLow
Attack RequirementsNone
Privileges RequiredHigh
User InteractionNone
Confidentiality (Vulnerable System)High
Integrity (Vulnerable System)High
Availability (Vulnerable System)High
Confidentiality (Subsequent System)None
Integrity (Subsequent System)None
Availability (Subsequent System)None
CVSS v3.1 Base Metrics — Score 7.2 (HIGH)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredHigh
User InteractionNone
ScopeUnchanged
ConfidentialityHigh
IntegrityHigh
AvailabilityHigh
Affected & Patched Versions
- MacWarrior clipbucket-v5 <= 5.5.3-#197
- MacWarrior clipbucket-v5 5.5.3-#197
External References
- https://hackmd.io/@leediay/sqli-via-delete-ads-clipbucketv5
- https://github.com/MacWarrior/clipbucket-v5/pull/925
- https://github.com/MacWarrior/clipbucket-v5/blob/f15cef1a2431786c31ffd79e81f55d6eeca4ebc0/upload/includes/classes/ads.class.php#L102-L110
- https://github.com/MacWarrior/clipbucket-v5
- https://www.vulncheck.com/advisories/clipbucket-v5-through-5.5.3-197-sql-injection-via-ads-manager-php-delete-parameter