Veille sécuritéBackend & données
P4Moyenne
Une injection SQL dans `Admin/mlogin.php` permet à un attaquant distant de manipuler les paramètres `uname` et `pass`. Le projet utilise des versions continues et aucun correctif précis n’est identifié dans les éléments consultés.
PHP
IdentifiantCVE-2026-105468
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105468
Analyse technique
Injection SQL via les arguments uname/pass de mysqli_query dans le gestionnaire de connexion Admin/mlogin.php. La fiche candidate indique qu’un exploit est public; cela ne confirme pas une exploitation en cours.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-05 à 22:16:56.683Z, soit le 2026-10-06 à 00:16:56.683+02:00, dans la période. Sa mise à jour ultérieure dans la même période n’est pas traitée comme un événement distinct.
ImpactExécution de requêtes SQL non autorisées via le gestionnaire de connexion; l’impact exact sur les données dépend du contexte et des privilèges de la base.
Versions affectéesOnline-Appointment-Booking-System jusqu’au commit f427b4757128ca253d33d0cc4e87bbb9c999a4d5 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,26% · percentile 16,6%
Publication2026-10-06T00:16:56.683+02:00
Mise à jour2026-10-06T17:04:52.637+02:00
Action recommandée
Évaluer l’exposition de l’application et appliquer un correctif éditeur dès qu’il est disponible; à défaut, limiter l’accès aux fonctions concernées et utiliser des requêtes préparées.
Sources
Priorisation DFS : P4 · 1 source(s).