Une injection SQL non authentifiée affecte JCTables 1.21.1 : le contrôleur API CRUD ne vérifie ni l’authentification ni le jeton Joomla et construit des requêtes SQL à partir de paramètres fournis par l’utilisateur. La source ne précise pas de correctif ; vérifier l’usage de cette version et appliquer un correctif éditeur lorsqu’il sera disponible.
Source : CVE-2026-76570 — NVD
Analyse technique
Le contrôleur frontal CRUD ne valide pas le jeton Joomla et n’effectue pas de contrôle d’authentification ; noms de tables, colonnes et valeurs proviennent des paramètres de requête et sont concaténés dans les requêtes SQL.
Impact, versions et correctif
Action recommandée
Vérifier si JCTables 1.21.1 est déployé et suivre les consignes de l’éditeur pour installer un correctif dès sa disponibilité.
Sources
Priorisation DFS : P3 · 1 source(s).