Veille sécuritéBackend & données
P4Moyenne
Une injection SQL dans `get_town.php` permet une attaque distante en manipulant les paramètres countryid, townid, cid, didval ou cidval. Aucun correctif précis n’est identifié dans les informations fournies, et le projet est décrit comme utilisant des versions continues.
PHP
IdentifiantCVE-2026-105469
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105469
Analyse technique
Injection SQL dans le point de terminaison AJAX get_town.php; la fiche candidate mentionne une divulgation publique de l’exploit, sans preuve d’exploitation active.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-05 à 23:17:01.320Z, convertie en 2026-10-06 à 01:17:01.320+02:00, dans la période demandée.
ImpactPossibilité d’altérer les requêtes SQL envoyées par le point de terminaison, avec conséquences dépendant des privilèges de base de données.
Versions affectéesOnline-Appointment-Booking-System jusqu’au commit f427b4757128ca253d33d0cc4e87bbb9c999a4d5 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,33% · percentile 23,9%
Publication2026-10-06T01:17:01.320+02:00
Mise à jour2026-10-06T19:17:17.770+02:00
Action recommandée
Appliquer un correctif éditeur dès qu’il est disponible; utiliser des requêtes préparées et restreindre l’accès au point de terminaison si possible.
Sources
Priorisation DFS : P4 · 1 source(s).