CVE-2026-44012: Craftcms Query Configure Sqli

Direct configuration of database query builders via `Craft::configure()` using unsanitized user criteria arrays can lead to SQL injection. An attacker can inject arbitrary SQL fragments by including keys like 'where', 'join', or 'having'. Ensure that unsafe array keys are unset from the criteria array prior to configuration.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-44012-craftcms-query-configure-sqli --engine opengrep

Description

Direct configuration of database query builders via `Craft::configure()` using unsanitized user criteria arrays can lead to SQL injection. An attacker can inject arbitrary SQL fragments by including keys like 'where', 'join', or 'having'. Ensure that unsafe array keys are unset from the criteria array prior to configuration.