Veille sécuritéCMS & e-commerce
P2Critique
OrdaSoft Joomla Gallery emploie un pseudo-filtre qui ne neutralise pas les guillemets ou la syntaxe SQL avant de concaténer une recherche dans une clause LIKE accessible publiquement.
JoomlaOrdaSoft Joomla Gallery
IdentifiantCVE-2026-88854
EPSS—
Exploitationnon connue / non déterminée
Correctif6.2.7
Analyse technique
Un visiteur non authentifié peut injecter du SQL dans les fonctions de recherche publiques et lire des données arbitraires de la base de données.
Impact, versions et correctif
VecteurRéseau, champs de recherche publics.
PréconditionsExtension OrdaSoft Joomla Gallery antérieure à 6.2.7 et module de recherche publié.
ImpactDivulgation de données de base de données et compromission potentielle de comptes.
Versions affectéesVersions antérieures à 6.2.7.
Version corrigée6.2.7
ContournementDésactiver ou dépublier le module de recherche de l'extension jusqu'à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-20T18:16:53.987Z
Mise à jour2026-09-20T18:16:53.987Z
Détection / vérification
Rechercher des paramètres textsearch ou searchText contenant une syntaxe SQL anormale et des erreurs SQL dans les journaux applicatifs.
Action recommandée
Mettre à jour vers 6.2.7, dépublier immédiatement la recherche vulnérable si la mise à jour ne peut être appliquée, puis examiner l'exposition des données.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).