Veille sécuritéCMS & e-commerce
P3Élevée
Phoca Cart 5.0.0 à 6.1.8 ne vérifie pas les jetons fournis pour télécharger les fichiers de commandes. Un utilisateur distant, y compris un invité, peut accéder aux fichiers numériques d’autres clients; appliquer une version corrigée lorsque disponible.
Joomla
IdentifiantCVE-2026-102775
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102775
Analyse technique
Les paramètres d et o sont seulement vérifiés comme non vides et ne sont pas comparés aux jetons enregistrés; l’accès peut être obtenu en énumérant des identifiants séquentiels.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T16:17:04.317Z, dans la période demandée; cet événement de publication est retenu.
ImpactDes fichiers numériques appartenant à d’autres clients peuvent être téléchargés sans autorisation.
Versions affectéesPhoca Cart 5.0.0–6.1.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T16:17:04.317Z
Mise à jour2026-10-05T17:17:09.523Z
Action recommandée
Mettre à jour Phoca Cart vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).