Adminer versions before 5.4.3 contain an unrestricted file upload vulnerability in the AdminerFileUpload plugin that allows authenticated users to upload PHP files by exploiting a permissive default extension allowlist. Attackers can upload PHP webshells to columns ending in _path and execute arbitrary code as the web-server user when uploadPath is web-served.
We have discovered 271 live websites that are affected by CVE-2026-56702.
| Product | |
| Category | Database Managers |
| Vulnerable Domains | 271 live websites (100% of Adminer install base) |
| Vulnerable Versions |
|
| Vulnerable Versions Count | 16 versions ( 89% of all versions) |
| 43 websites | |
| 87 websites | |
| 55 websites | |
| 26 websites | |
| 9 websites | |
| 7 websites | |
| 6 websites | |
| 4 websites | |
| 4 websites | |
| 4 websites |
| .cz | 83 websites |
| .com | 61 websites |
| .de | 24 websites |
| .net | 19 websites |
| .eu | 14 websites |
| .fr | 8 websites |
| .se | 6 websites |
| .be | 5 websites |
| .ch | 5 websites |
| .ru | 4 websites |
| Domain | Country | Rank | Contacts |
|---|---|---|---|
| *****.********.com | **,*** | ||
| *******.*****.cz | ***,*** | ||
| ******.*************.cz | ***,*** | ||
| *******.***.cn | ***,*** | ||
| ***.*******.net | *,***,*** | ||
| ***.*************.de | *,***,*** | ||
| ****.********.net | *,***,*** | ||
| ********.cz | *,***,*** | ||
| ***.**************.de | *,***,*** | ||
| *****************.*******************.de | *,***,*** |
FAQ