THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-vjqc-q4mp-2rvf (critical) — CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection

[GHSA] GHSA-vjqc-q4mp-2rvf (critical) — CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection

medgithub_advisoriesPublished 2026-09-17

GHSA-vjqc-q4mp-2rvf Severity: critical CVE: CVE-2026-79752

CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection

### Impact The `FunctionsBuilder::cast($field, $dataType)`, `extract($part, $expr)`, `datePart($part, $expr)`, `dateAdd($expr, $value, $unit)` methods are vulnerable to SQL injection if user controlled data is supplied to the ($dataType / $part / $unit) parameters.

Indicators of compromise

Original source: https://github.com/advisories/GHSA-vjqc-q4mp-2rvf