Aller au contenu
Développeur Full Stack
, ,

Contournement d’autorisation sur le téléchargement de fichiers dans Phoca Cart

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Phoca Cart 5.0.0 à 6.1.8 ne vérifie pas les jetons fournis pour télécharger les fichiers de commandes. Un utilisateur distant, y compris un invité, peut accéder aux fichiers numériques d’autres clients; appliquer une version corrigée lorsque disponible.

Joomla
IdentifiantCVE-2026-102775
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102775

Analyse technique

Les paramètres d et o sont seulement vérifiés comme non vides et ne sont pas comparés aux jetons enregistrés; l’accès peut être obtenu en énumérant des identifiants séquentiels.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T16:17:04.317Z, dans la période demandée; cet événement de publication est retenu.
ImpactDes fichiers numériques appartenant à d’autres clients peuvent être téléchargés sans autorisation.
Versions affectéesPhoca Cart 5.0.0–6.1.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-05T16:17:04.317Z
Mise à jour2026-10-05T17:17:09.523Z

Action recommandée

Mettre à jour Phoca Cart vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :