Deux vulnérabilités ont été identifiées dans RoomPHPlanning, elles pourraient être exploitées afin de conduire des attaques par injection SQL ou afin de compromettre une application vulnérable.
Le premier problème résulte d'une erreur présente au niveau du script "weekview.php" qui ne filtre pas le paramètre "idroom", ce qui pourrait être exploité par des utilisateurs malveillants afin d'injecter des requêtes arbitraires SQL.
La seconde vulnérabilité est causée par une erreur de conception où le script "admin/userform.php" est accessible sans authentification, ce qui pourrait permettre à des attaquants de créer des comptes administratifs.
Crédit Vulnérabilités découvertes par virangar security team et Stack.