Aller au contenu
Développeur Full Stack
, ,

Injection SQL non authentifiée dans JCTables 1.21.1

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Une injection SQL non authentifiée affecte JCTables 1.21.1 : le contrôleur API CRUD ne vérifie ni l’authentification ni le jeton Joomla et construit des requêtes SQL à partir de paramètres fournis par l’utilisateur. La source ne précise pas de correctif ; vérifier l’usage de cette version et appliquer un correctif éditeur lorsqu’il sera disponible.

Joomla
IdentifiantCVE-2026-76570
GravitéCritique
Exploitationnon connue / non déterminée
Correctif1.21.1

Source : CVE-2026-76570 — NVD

Analyse technique

Le contrôleur frontal CRUD ne valide pas le jeton Joomla et n’effectue pas de contrôle d’authentification ; noms de tables, colonnes et valeurs proviennent des paramètres de requête et sont concaténés dans les requêtes SQL.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-09-30T15:22:34.903Z, dans la période demandée ; c’est cette publication de vulnérabilité qui est retenue, et non sa mise à jour ultérieure.
ImpactUn attaquant non authentifié pourrait lire ou modifier des données par injection SQL.
Versions affectéesJCTables 1.21.1
Version corrigée1.21.1
ContournementSi la mise à jour ne peut pas être appliquée immédiatement, désactiver l’extension.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
Publication2026-09-30T15:22:34.903Z
Mise à jour2026-09-30T16:44:39.840Z

Action recommandée

Vérifier si JCTables 1.21.1 est déployé et suivre les consignes de l’éditeur pour installer un correctif dès sa disponibilité.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :