Aller au contenu
Développeur Full Stack
, ,

Modules Anywhere Pro : lecture de fichiers locaux et SSRF via remplacement de paramètres

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Modules Anywhere Pro permettait à des attributs de balise de remplacer des paramètres de module sans vérifier l’auteur du contenu, ce qui pouvait conduire à une lecture de fichiers locaux ou à des requêtes serveur via le module Feed. La version 10.0.0, publiée le 27 septembre 2026, restreint par défaut ces remplacements aux sources de confiance ; mettre à jour et vérifier les sources autorisées.

Joomla
IdentifiantCVE-2026-100750
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif10.0.0

Source : NVD — CVE-2026-100750

Analyse technique

Les attributs de balise pouvaient remplacer des paramètres du module sélectionné. Le correctif de Regular Labs est documenté dans les notes de version de Modules Anywhere 10.0.0.

Impact, versions et correctif

Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 07:17:18.620Z, soit 09:17:18.620+02:00. Le correctif 10.0.0 est daté du 2026-09-27 ; l’événement retenu pour la période est la publication de la vulnérabilité.
ImpactUn auteur de contenu pouvait provoquer l’accès serveur à une URL réseau ou à un fichier local, selon le module concerné.
Versions affectéesModules Anywhere Pro 1.5.0 à 9.0.5
Version corrigée10.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.5
Publication2026-09-28T09:17:18.620+02:00
Mise à jour2026-09-28T09:17:18.620+02:00

Action recommandée

Mettre à jour Modules Anywhere Pro vers 10.0.0 ou une version ultérieure et examiner les réglages de sources de confiance.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :