Aller au contenu
Développeur Full Stack
, ,

Modification non authentifiée d’enregistrements dans TF Content

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

TF Content 2.9.0 à 2.9.4 autorise sans authentification la création et la modification d’enregistrements via son contrôleur public, sans filtrer les propriétés soumises. Un invité peut modifier des enregistrements et notamment leurs champs de publication, d’accès ou de créateur; appliquer une version corrigée lorsqu’elle est disponible.

Joomla
IdentifiantCVE-2026-102780
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102780

Analyse technique

Le contrôleur accepte le tableau jform brut et l’identifiant d’enregistrement choisi dans la requête, puis enregistre les propriétés soumises sans filtrage selon le formulaire configuré.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T16:17:04.730Z, dans la période demandée; cet événement de publication est retenu.
ImpactUn invité peut modifier des enregistrements TF Content, y compris des propriétés contrôlant leur publication et leur accès.
Versions affectéesTF Content 2.9.0–2.9.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-05T16:17:04.730Z
Mise à jour2026-10-05T17:17:10.190Z

Action recommandée

Mettre à jour TF Content vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :