Veille sécuritéCMS & e-commerce
P4Moyenne
Le contrôleur profile.save ne vérifie pas l’état de connexion avant la création d’un compte utilisateur. Sur les sites où l’inscription est désactivée, cette faiblesse peut néanmoins permettre la création non autorisée de comptes de niveau invité.
Joomla
IdentifiantCVE-2026-90907
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-90907
Analyse technique
Contrôle insuffisant de l’état d’authentification dans le contrôleur profile.save.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:13.110Z, soit 19:17:13.110+02:00, dans l’intervalle demandé.
ImpactCréation non autorisée de comptes de niveau invité, notamment sur les sites où l’inscription utilisateur est désactivée.
Versions affectéesJoomla 1.5.0–5.4.8; 6.0.0–6.1.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-29T17:17:13.110Z
Mise à jour2026-09-29T17:17:13.110Z
Action recommandée
Appliquer la mise à jour de sécurité Joomla correspondante et vérifier les paramètres et comptes récemment créés.
Sources
Priorisation DFS : P4 · 1 source(s).