Veille sécuritéCMS & e-commerce
P4Moyenne
Dans Event Gallery avant 6.6.0, le sélecteur Google Photos récupère des miniatures à une adresse fournie dans la requête sans la valider et sans exiger de jeton de formulaire. Cela peut exposer le jeton OAuth de Google Photos ou permettre des requêtes vers le réseau interne; mettre à jour vers la version 6.6.0 ou ultérieure.
Joomla
IdentifiantCVE-2026-102777
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.6.0
Source : NVD — CVE-2026-102777
Analyse technique
Une page externe peut déclencher la requête dans la session d’un administrateur connecté; un utilisateur d’administration disposant de la permission Manage peut également provoquer la requête directement. Le jeton OAuth peut rester valide environ une heure.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T17:17:09.753Z, dans la période demandée; cet événement de publication est retenu.
ImpactLe serveur peut envoyer le jeton OAuth à une adresse arbitraire ou accéder à des adresses du réseau interne.
Versions affectéesEvent Gallery < 6.6.0
Version corrigée6.6.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-05T17:17:09.753Z
Mise à jour2026-10-05T20:17:07.610Z
Action recommandée
Mettre à jour Event Gallery vers la version 6.6.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).