Veille sécuritéBackend & données
P4Moyenne
Kusalkasilva Learning-Management-System présente une injection SQL à distance dans le point d’inscription des étudiants `student_signup.php`. La fiche fournie indique que l’exploit a été divulgué publiquement, mais ne donne pas de versions corrigées ni de correctif.
PHP
IdentifiantCVE-2026-105920
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105920
Analyse technique
La source situe le défaut dans une fonction non précisée de student_signup.php, composant Student Registration Endpoint.
Impact, versions et correctif
Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; elle décrit une injection SQL et signale la divulgation publique d’un exploit.
ImpactUn attaquant distant peut tenter une injection SQL via le point d’inscription.
Versions affectéesJusqu’au commit ffeb873f8803f1e9664384ff75000c7da45466d2 ; produit à mises à jour continues, versions affectées/corrigées non précisées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
Publication2026-10-06T14:17:41.873Z
Mise à jour2026-10-06T15:04:52.637Z
Action recommandée
Surveiller les mises à jour du projet et limiter l’exposition du point d’inscription ; aucun correctif n’est indiqué dans la source.
Sources
Priorisation DFS : P4 · 1 source(s).