Aller au contenu
Développeur Full Stack
, ,

Online-Appointment-Booking-System : injection SQL dans le point de terminaison AJAX

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une injection SQL dans `get_town.php` permet une attaque distante en manipulant les paramètres countryid, townid, cid, didval ou cidval. Aucun correctif précis n’est identifié dans les informations fournies, et le projet est décrit comme utilisant des versions continues.

PHP
IdentifiantCVE-2026-105469
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105469

Analyse technique

Injection SQL dans le point de terminaison AJAX get_town.php; la fiche candidate mentionne une divulgation publique de l’exploit, sans preuve d’exploitation active.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-05 à 23:17:01.320Z, convertie en 2026-10-06 à 01:17:01.320+02:00, dans la période demandée.
ImpactPossibilité d’altérer les requêtes SQL envoyées par le point de terminaison, avec conséquences dépendant des privilèges de base de données.
Versions affectéesOnline-Appointment-Booking-System jusqu’au commit f427b4757128ca253d33d0cc4e87bbb9c999a4d5 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,33% · percentile 23,9%
Publication2026-10-06T01:17:01.320+02:00
Mise à jour2026-10-06T19:17:17.770+02:00

Action recommandée

Appliquer un correctif éditeur dès qu’il est disponible; utiliser des requêtes préparées et restreindre l’accès au point de terminaison si possible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :