Veille sécuritéCMS & e-commerce
P3Critique
Book Library (Free) construisait une clause ORDER BY avec des paramètres field et direction contrôlés par la requête ; le filtrage par liste noire ne neutralisait pas l’injection SQL. Les versions antérieures à 6.4.6 sont concernées ; mettre à jour vers 6.4.6 ou une version ultérieure.
Joomla
IdentifiantCVE-2026-101110
GravitéCritique
Exploitationnon connue / non déterminée
Correctif6.4.6
Source : NVD — CVE-2026-101110
Analyse technique
La protection décrite repose sur une vérification de sous-chaîne puis une citation inefficace dans un contexte ORDER BY non délimité. La description du CVE mentionne des conditions de cheminement, sans les détailler ici.
Impact, versions et correctif
Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 19:16:47.243Z, soit 21:16:47.243+02:00 ; publication dans la période de veille.
ImpactUne injection SQL peut être déclenchée dans les fonctions publiques de tri, sous les conditions décrites pour le chemin vulnérable.
Versions affectéesBook Library (Free) versions antérieures à 6.4.6
Version corrigée6.4.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-28T21:16:47.243+02:00
Mise à jour2026-09-28T21:16:47.243+02:00
Action recommandée
Mettre à jour Book Library (Free) vers la version 6.4.6 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).