Aller au contenu
Développeur Full Stack
, ,

Kusalkasilva Learning-Management-System : injection SQL dans la recherche de classes

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Kusalkasilva Learning-Management-System présente une injection SQL distante dans `search_class.php`, déclenchée par la manipulation de l’argument school_year. La fiche rapporte un exploit public, mais ne précise aucune version corrigée.

PHP
IdentifiantCVE-2026-105921
GravitéFaible
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105921

Analyse technique

La fiche situe le défaut dans une fonction non précisée de search_class.php et indique que l’attaque peut être lancée à distance.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; elle décrit l’injection SQL et signale la disponibilité publique d’un exploit.
ImpactUn attaquant distant peut tenter une injection SQL via le paramètre school_year.
Versions affectéesJusqu’au commit ffeb873f8803f1e9664384ff75000c7da45466d2 ; produit à mises à jour continues, versions affectées/corrigées non précisées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.1
Publication2026-10-06T15:17:17.497Z
Mise à jour2026-10-06T16:01:05.803Z

Action recommandée

Surveiller les mises à jour du projet et limiter l’exposition de la recherche de classes ; aucun correctif n’est indiqué dans la source.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :