ModernBill 4.3.2及早期版本存在多个SQL注入漏洞。这使得远程攻击者或管理员可以借助于(a) user.php中的(1) id参数或(b) admin.php中的(2) where 和(3) order参数执行任意SQL命令。