Veille sécuritéCMS & e-commerce
P4Moyenne
Balbooa Forms présente une suppression non autorisée de pièces jointes : un utilisateur invité peut viser un identifiant de pièce jointe sans que le fichier soit lié à sa session ou à son formulaire. Les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées, sans établir de version corrigée.
Joomla
IdentifiantCVE-2026-101112
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-101112
Analyse technique
L’action publique removeTmpAttachment vérifie un jeton de session, mais ne vérifie pas que la pièce jointe ciblée appartient à la session, à l’utilisateur ou au formulaire.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:04.913Z, soit 19:17:04.913+02:00, dans l’intervalle demandé.
ImpactUn invité peut supprimer des pièces jointes qui ne lui appartiennent pas.
Versions affectéesBalbooa Forms antérieur à 2.4.3.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-29T19:17:04.913+02:00
Mise à jour2026-09-29T19:17:04.913+02:00
Action recommandée
Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).