Aller au contenu
Développeur Full Stack
, ,

Balbooa Forms : suppression non autorisée de pièces jointes

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Balbooa Forms présente une suppression non autorisée de pièces jointes : un utilisateur invité peut viser un identifiant de pièce jointe sans que le fichier soit lié à sa session ou à son formulaire. Les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées, sans établir de version corrigée.

Joomla
IdentifiantCVE-2026-101112
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-101112

Analyse technique

L’action publique removeTmpAttachment vérifie un jeton de session, mais ne vérifie pas que la pièce jointe ciblée appartient à la session, à l’utilisateur ou au formulaire.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:04.913Z, soit 19:17:04.913+02:00, dans l’intervalle demandé.
ImpactUn invité peut supprimer des pièces jointes qui ne lui appartiennent pas.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-29T19:17:04.913+02:00
Mise à jour2026-09-29T19:17:04.913+02:00

Action recommandée

Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :