Aller au contenu
Développeur Full Stack
, ,

Exécution de code à distance via le téléverseur d’OrdaSoft Joomla CCK

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

OrdaSoft Joomla CCK présente une exécution de code à distance non authentifiée dans les versions antérieures à 8.3.16. Le téléverseur frontal accepte une extension contrôlée par l’utilisateur et écrit le fichier sous la racine web ; mettre à niveau vers la version 8.3.16 ou une version ultérieure.

Joomla
IdentifiantCVE-2026-102427
GravitéCritique
Exploitationnon connue / non déterminée
Correctif8.3.16

Source : CVE-2026-102427 — NVD

Analyse technique

Le traitement frontal du téléversement ne comporte pas de contrôle d’authentification ou d’ACL ; l’extension du fichier sauvegardé n’est pas restreinte et le fichier est écrit dans un chemin sous la racine web.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-09-30T16:17:06.623Z, dans la période demandée ; c’est cette publication de vulnérabilité qui est retenue, et non sa mise à jour ultérieure.
ImpactUn attaquant non authentifié pourrait téléverser un fichier exécutable et provoquer l’exécution de code à distance.
Versions affectéesOrdaSoft Joomla CCK antérieur à 8.3.16
Version corrigée8.3.16
ContournementSi la mise à jour immédiate est impossible, désactiver l’extension ou restreindre l’accès à sa fonctionnalité d’envoi de fichiers.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
Publication2026-09-30T16:17:06.623Z
Mise à jour2026-09-30T16:44:39.840Z

Action recommandée

Mettre à niveau OrdaSoft Joomla CCK vers la version 8.3.16 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :