Veille sécuritéCMS & e-commerce
P3Critique
Real Estate Manager (Free) construisait des clauses ORDER BY à partir du paramètre de requête order_field sans liste d’autorisation ni conversion de type, exposant les pages publiques de listes de biens à une injection SQL non authentifiée. Les versions antérieures à 6.7.9 sont concernées ; mettre à jour vers 6.7.9 ou une version ultérieure.
Joomla
IdentifiantCVE-2026-100752
GravitéCritique
Exploitationnon connue / non déterminée
Correctif6.7.9
Source : NVD — CVE-2026-100752
Analyse technique
Le paramètre contrôlé par la requête est concaténé dans une clause ORDER BY non délimitée, dans les parcours de catégories, de recherche et de liste complète.
Impact, versions et correctif
Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 19:16:46.060Z, soit 21:16:46.060+02:00 ; publication dans la période de veille.
ImpactUn attaquant non authentifié peut cibler les requêtes SQL des fonctions publiques de consultation des biens.
Versions affectéesReal Estate Manager (Free) versions antérieures à 6.7.9
Version corrigée6.7.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-28T21:16:46.060+02:00
Mise à jour2026-09-28T21:16:46.060+02:00
Action recommandée
Mettre à jour Real Estate Manager (Free) vers la version 6.7.9 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).