Aller au contenu
Développeur Full Stack
, ,

Real Estate Manager (Free) : injection SQL non authentifiée

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Real Estate Manager (Free) construisait des clauses ORDER BY à partir du paramètre de requête order_field sans liste d’autorisation ni conversion de type, exposant les pages publiques de listes de biens à une injection SQL non authentifiée. Les versions antérieures à 6.7.9 sont concernées ; mettre à jour vers 6.7.9 ou une version ultérieure.

Joomla
IdentifiantCVE-2026-100752
GravitéCritique
Exploitationnon connue / non déterminée
Correctif6.7.9

Source : NVD — CVE-2026-100752

Analyse technique

Le paramètre contrôlé par la requête est concaténé dans une clause ORDER BY non délimitée, dans les parcours de catégories, de recherche et de liste complète.

Impact, versions et correctif

Événement datéLa fiche CVE/NVD a été publiée le 2026-09-28 à 19:16:46.060Z, soit 21:16:46.060+02:00 ; publication dans la période de veille.
ImpactUn attaquant non authentifié peut cibler les requêtes SQL des fonctions publiques de consultation des biens.
Versions affectéesReal Estate Manager (Free) versions antérieures à 6.7.9
Version corrigée6.7.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-09-28T21:16:46.060+02:00
Mise à jour2026-09-28T21:16:46.060+02:00

Action recommandée

Mettre à jour Real Estate Manager (Free) vers la version 6.7.9 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :