Veille sécuritéBackend & données
P3Moyenne
Le point de connexion administrateur de Kusalkasilva Learning-Management-System présente une injection SQL à distance via les paramètres username/password de `admin/login.php`. La source rapporte un exploit public et précise qu’aucune version affectée ou corrigée n’est disponible pour ce produit sans versionnage.
PHP
IdentifiantCVE-2026-105919
GravitéMoyenne
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105919
Analyse technique
La fonction signalée est mysql_query dans admin/login.php, au point de connexion administrateur.
Impact, versions et correctif
Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; elle décrit une injection SQL et signale la divulgation publique d’un exploit.
ImpactUn attaquant distant peut tenter une injection SQL sur l’authentification administrateur.
Versions affectéesJusqu’au commit ffeb873f8803f1e9664384ff75000c7da45466d2 ; produit sans versionnage, versions affectées/corrigées non précisées.
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS5.5
Publication2026-10-06T13:16:47.120Z
Mise à jour2026-10-06T18:16:50.443Z
Action recommandée
Restreindre l’accès au point de connexion administrateur et suivre les mises à jour du projet ; aucun correctif n’est indiqué dans la source.
Sources
Priorisation DFS : P3 · 1 source(s).