Aller au contenu
Développeur Full Stack
, ,

Kusalkasilva Learning-Management-System : injection SQL au point de connexion

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Moyenne

Une injection SQL à distance affecte le point de connexion de Kusalkasilva Learning-Management-System, dans `login.php`, par manipulation des paramètres username/password. La source indique qu’un exploit a été rendu public, mais ne fournit ni versions corrigées ni correctif disponible.

PHP
IdentifiantCVE-2026-105918
GravitéMoyenne
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105918

Analyse technique

La fonction signalée est mysql_error dans le fichier login.php du point de connexion.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; elle décrit une injection SQL et signale la divulgation publique d’un exploit.
ImpactUn attaquant distant peut tenter une injection SQL à l’authentification.
Versions affectéesJusqu’au commit ffeb873f8803f1e9664384ff75000c7da45466d2 ; produit à mises à jour continues, versions affectées/corrigées non précisées.
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS5.5
Publication2026-10-06T12:16:47.287Z
Mise à jour2026-10-06T18:16:50.310Z

Action recommandée

Limiter l’exposition du point de connexion et surveiller les mises à jour ou avis du projet ; aucun correctif n’est indiqué dans la source.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :