Aller au contenu
Développeur Full Stack
, ,

Joomla : création non autorisée de comptes par profile.save

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le contrôleur profile.save ne vérifie pas l’état de connexion avant la création d’un compte utilisateur. Sur les sites où l’inscription est désactivée, cette faiblesse peut néanmoins permettre la création non autorisée de comptes de niveau invité.

Joomla
IdentifiantCVE-2026-90907
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-90907

Analyse technique

Contrôle insuffisant de l’état d’authentification dans le contrôleur profile.save.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-29 à 17:17:13.110Z, soit 19:17:13.110+02:00, dans l’intervalle demandé.
ImpactCréation non autorisée de comptes de niveau invité, notamment sur les sites où l’inscription utilisateur est désactivée.
Versions affectéesJoomla 1.5.0–5.4.8; 6.0.0–6.1.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-29T17:17:13.110Z
Mise à jour2026-09-29T17:17:13.110Z

Action recommandée

Appliquer la mise à jour de sécurité Joomla correspondante et vérifier les paramètres et comptes récemment créés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :