CVE-2026-88854 : injection SQL non authentifiée dans OrdaSoft Joomla Gallery
Veille sécuritéCMS & e-commerce
P2Critique

OrdaSoft Joomla Gallery emploie un pseudo-filtre qui ne neutralise pas les guillemets ou la syntaxe SQL avant de concaténer une recherche dans une clause LIKE accessible publiquement.

JoomlaOrdaSoft Joomla Gallery
IdentifiantCVE-2026-88854
EPSS
Exploitationnon connue / non déterminée
Correctif6.2.7

Analyse technique

Un visiteur non authentifié peut injecter du SQL dans les fonctions de recherche publiques et lire des données arbitraires de la base de données.

Impact, versions et correctif

VecteurRéseau, champs de recherche publics.
PréconditionsExtension OrdaSoft Joomla Gallery antérieure à 6.2.7 et module de recherche publié.
ImpactDivulgation de données de base de données et compromission potentielle de comptes.
Versions affectéesVersions antérieures à 6.2.7.
Version corrigée6.2.7
ContournementDésactiver ou dépublier le module de recherche de l'extension jusqu'à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-20T18:16:53.987Z
Mise à jour2026-09-20T18:16:53.987Z

Détection / vérification

Rechercher des paramètres textsearch ou searchText contenant une syntaxe SQL anormale et des erreurs SQL dans les journaux applicatifs.

Action recommandée

Mettre à jour vers 6.2.7, dépublier immédiatement la recherche vulnérable si la mise à jour ne peut être appliquée, puis examiner l'exposition des données.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).