Veille sécuritéCMS & e-commerce
P4Moyenne
TF Content 2.9.0 à 2.9.4 autorise sans authentification la création et la modification d’enregistrements via son contrôleur public, sans filtrer les propriétés soumises. Un invité peut modifier des enregistrements et notamment leurs champs de publication, d’accès ou de créateur; appliquer une version corrigée lorsqu’elle est disponible.
Joomla
IdentifiantCVE-2026-102780
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102780
Analyse technique
Le contrôleur accepte le tableau jform brut et l’identifiant d’enregistrement choisi dans la requête, puis enregistre les propriétés soumises sans filtrage selon le formulaire configuré.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T16:17:04.730Z, dans la période demandée; cet événement de publication est retenu.
ImpactUn invité peut modifier des enregistrements TF Content, y compris des propriétés contrôlant leur publication et leur accès.
Versions affectéesTF Content 2.9.0–2.9.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-05T16:17:04.730Z
Mise à jour2026-10-05T17:17:10.190Z
Action recommandée
Mettre à jour TF Content vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).