Aller au contenu
Développeur Full Stack
, ,

OrdaSoft Simple Membership : injection SQL non authentifiée

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

OrdaSoft Simple Membership pour Joomla présente une injection SQL accessible sans authentification dans le traitement de la tâche checkLoginPass. Les versions antérieures à 7.4.0 sont concernées ; mettez à jour vers la version corrigée.

Joomla
IdentifiantCVE-2026-102782
GravitéCritique
Exploitationnon connue / non déterminée
Correctif7.4.0

Source : NVD — CVE-2026-102782

Analyse technique

Le paramètre de connexion est incorporé à une requête SQL sans échappement ni paramétrage, et le traitement ne vérifie pas l’authentification ni les autorisations.

Impact, versions et correctif

Événement datéNouvelle publication NVD datée du 2026-10-07 à 09:17:04.527Z, soit 2026-10-07T11:17:04.527+02:00, dans la période demandée. La mise à jour ultérieure de la fiche le même jour est associée au même CVE et ne constitue pas un item distinct.
ImpactL’injection SQL peut compromettre l’intégrité et la confidentialité des données de la base Joomla.
Versions affectéesVersions antérieures à 7.4.0
Version corrigée7.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
EPSS0,28% · percentile 18,5%
Publication2026-10-07T11:17:04.527+02:00
Mise à jour2026-10-07T21:17:31.313+02:00

Action recommandée

Mettre à jour OrdaSoft Simple Membership vers la version 7.4.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :