CMSimple 5.24 : CVE-2026-88418, CSRF désactivé par défaut menant à du PHP évalué
Veille sécuritéBackend & données
P4Non déterminée

CMSimple 5.24 est publié avec une protection CSRF désactivée par défaut. Une requête forgée visant un administrateur connecté peut injecter un marqueur de script dans le contenu, ensuite évalué par PHP lors de l’affichage des pages.

PHPCMSimple
IdentifiantCVE-2026-88418
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lorsque la protection CSRF est désactivée, csrfProtection() devient inactive et les formulaires d’administration n’imposent pas de jeton. Le contenu modifié est stocké dans content/content.php ; la fonction evaluate_cmsimple_scripting() peut ensuite évaluer le marqueur injecté avec PHP eval().

Impact, versions et correctif

VecteurInteraction utilisateur : un administrateur authentifié doit charger une ressource ou suivre un lien déclenchant une requête forgée.
PréconditionsUn administrateur CMSimple connecté dans son navigateur et la configuration par défaut laissant la protection CSRF désactivée.
ImpactModification non autorisée du contenu puis exécution de code PHP dans le contexte du serveur web.
Versions affectéesCMSimple 5.24
ContournementActiver la protection CSRF si l’option est disponible, limiter l’accès à l’administration, renouveler les sessions administrateur et empêcher l’évaluation de scripts dans le contenu.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T22:17:10.960+02:00
Mise à jour2026-09-22T22:17:10.960+02:00

Détection / vérification

Examiner les modifications de content/content.php, les requêtes d’administration sans jeton CSRF et la présence de marqueurs de script inattendus dans le contenu géré.

Action recommandée

Activer immédiatement les contrôles CSRF, désactiver ou restreindre les fonctions d’évaluation de scripts et rechercher toute modification non autorisée du contenu.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).