go-pg pg v10.13.0 was discovered to contain a SQL injection vulnerability via the component /types/append_value.go.
https://www.sonarsource.com/blog/double-dash-double-trouble-a-subtle-sql-injection-flaw/
https://github.com/go-pg/pg/blob/30e7053c6cacdd44d06cf2b92183b49188b7c922/types/append_value.go#L151
Published: 2025-06-12
Updated: 2025-07-09
Named Vulnerability: GO-2025-3764Named Vulnerability: GHSA-6xp3-p59p-q4fj
Base Score: 7.8
Vector: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N
Severity: High
Base Score: 6.5
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Severity: Medium
EPSS: 0.00444