Veille sécuritéBackend & données
P4Moyenne
Une injection SQL dans `locateus.php` est déclenchable à distance par manipulation du paramètre doctorname. Aucun correctif précis n’est indiqué dans les éléments consultés.
PHP
IdentifiantCVE-2026-105470
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105470
Analyse technique
Injection SQL dans la fonction mysqli_query du point de terminaison de recherche de médecins. La fiche candidate signale un exploit public, mais pas d’exploitation confirmée.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-05 à 23:17:01.520Z, soit le 2026-10-06 à 01:17:01.520+02:00, dans la période.
ImpactRequêtes SQL manipulables à distance; l’étendue de l’accès aux données dépend des droits du compte de base de données.
Versions affectéesOnline-Appointment-Booking-System jusqu’au commit f427b4757128ca253d33d0cc4e87bbb9c999a4d5 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,26% · percentile 16,6%
Publication2026-10-06T01:17:01.520+02:00
Mise à jour2026-10-06T20:16:45.500+02:00
Action recommandée
Mettre à jour dès qu’un correctif est publié; en attendant, utiliser des requêtes préparées et limiter l’exposition de la recherche concernée.
Sources
Priorisation DFS : P4 · 1 source(s).