Veille sécuritéCMS & e-commerce
P4Moyenne
TF Content 2.9.0 à 2.9.4 expose sans authentification une action permettant de lancer les tâches d’automatisation publiées. Un invité peut demander l’exécution immédiate d’une tâche en fournissant son identifiant; appliquer une version corrigée lorsqu’elle est disponible.
Joomla
IdentifiantCVE-2026-102779
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102779
Analyse technique
Le point d’entrée records.custom_action ne vérifie ni l’authentification, ni les droits d’accès, ni un jeton CSRF ou de tâche, ni un jeton cron avant de lancer l’exécuteur configuré.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-05T17:17:10.040Z, dans la période demandée; cet événement de publication est retenu.
ImpactUn invité peut déclencher l’exécution de tâches d’automatisation publiées.
Versions affectéesTF Content 2.9.0–2.9.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-05T17:17:10.040Z
Mise à jour2026-10-05T20:17:07.750Z
Action recommandée
Mettre à jour TF Content vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).