JSON API Auth jusqu’à la version 3.1.2 incluse présente un contournement d’authentification lié à la divulgation d’un cookie de session mis en cache. Si le plugin parent PI-Media/json-api et le contrôleur Auth sont actifs, un attaquant non authentifié peut récupérer un cookie administrateur précédemment mis en cache, sous les conditions décrites par la fiche NVD.
Source : NVD — CVE-2026-97637
Analyse technique
Le cache du plugin parent utilise l’URI et la chaîne de requête sans distinguer la méthode HTTP ni le corps POST. Une réponse contenant un cookie de connexion peut ainsi être renvoyée lors d’une requête GET ultérieure ; les conditions rapportées comprennent une requête administrateur préalable dans la fenêtre de cache de 24 heures.
Impact, versions et correctif
Action recommandée
Désactiver les composants concernés si aucune mise à jour corrective n’est disponible et mettre à jour JSON API Auth et son plugin parent dès que des versions corrigées sont publiées. Examiner les sessions administrateur potentiellement exposées.
Sources
Priorisation DFS : P3 · 1 source(s).