Veille sécuritéCMS & e-commerce
P3Critique
Vehicle Manager (Free) utilisait des paramètres de tri contrôlables dans une clause ORDER BY non délimitée, rendant possible une injection SQL non authentifiée sur plusieurs points d’entrée publics. Les versions antérieures à 6.5.8 sont concernées ; mettre à jour vers 6.5.8 ou une version ultérieure.
Joomla
IdentifiantCVE-2026-101108
GravitéCritique
Exploitationnon connue / non déterminée
Correctif6.5.8
Source : NVD — CVE-2026-101108
Analyse technique
Les paramètres order_field et order_direction sont utilisés dans des tris de catégories, de résultats de recherche et de liste complète ; l’échappement appliqué ne protège pas leur insertion dans une clause ORDER BY non délimitée.
Impact, versions et correctif
Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 19:16:46.930Z, soit 21:16:46.930+02:00 ; publication dans la période de veille.
ImpactUn attaquant non authentifié peut injecter des éléments dans les requêtes SQL des fonctions publiques de listes de véhicules.
Versions affectéesVehicle Manager (Free) versions antérieures à 6.5.8
Version corrigée6.5.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-28T21:16:46.930+02:00
Mise à jour2026-09-28T21:16:46.930+02:00
Action recommandée
Mettre à jour Vehicle Manager (Free) vers la version 6.5.8 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).