Description
e107 2.1.2 allows PHP Object Injection with resultant SQL injection, because usersettings.php uses unserialize without an HMAC.
Remediation
References
Related Vulnerabilities
Handlebars Improper Control of Generation of Code ('Code Injection') Vulnerability (CVE-2019-20920)
Ampache Improper Link Resolution Before File Access ('Link Following') Vulnerability (CVE-2008-3929)
MySQL CVE-2020-14773 Vulnerability (CVE-2020-14773)
WordPress Plugin Custom Post Type Relations Cross-Site Scripting (1.0)