OrdaSoft Joomla Gallery : quatre CVE, dont SQLi non authentifiée et RCE privilégiées
Veille sécuritéBackend & données
P2Critique

L'extension OrdaSoft Joomla Gallery avant 6.2.7 cumule une injection SQL non authentifiée, une injection SQL nécessitant le privilège core.manage et deux voies d'exécution de code nécessitant ce même privilège. La SQLi non authentifiée touche une recherche publique ; les RCE permettent notamment l'appel de fonctions PHP ou le dépôt d'un fichier PHP accessible via le web.

JoomlaPHPMySQLOrdaSoft Joomla Gallery
IdentifiantCVE-2026-88854, CVE-2026-88855, CVE-2026-88856, CVE-2026-88857
EPSS
Exploitationnon connue / non déterminée
Correctif6.2.7

Analyse technique

Les fonctions de recherche publique concatènent une entrée utilisateur dans une clause SQL LIKE. Des champs de gestion de galerie sont également concaténés dans des requêtes SQL. Une action de mise à jour invoque directement une fonction PHP indiquée dans un corps JSON sans liste d’autorisation. Enfin, l’enregistrement d’un filigrane copie un fichier fourni par le client dans un répertoire web sans contrôle de nom, extension ou contenu.

Impact, versions et correctif

VecteurRéseau : endpoint de recherche public pour CVE-2026-88854 ; interface d'administration accessible à un utilisateur disposant de core.manage pour CVE-2026-88855, CVE-2026-88856 et CVE-2026-88857.
PréconditionsExtension OrdaSoft Joomla Gallery dans une version antérieure à 6.2.7. Les CVE-2026-88855 à CVE-2026-88857 exigent un compte disposant du privilège core.manage.
ImpactLecture ou modification de données de base via SQLi ; exécution de commandes ou de code PHP sur le serveur pour les vulnérabilités d'exécution de code.
Versions affectéesVersions de l'extension OrdaSoft Joomla Gallery antérieures à 6.2.7
Version corrigée6.2.7
ContournementDésactiver l'extension si la mise à jour ne peut pas être appliquée immédiatement. Restreindre l'accès à l'administration, réexaminer les comptes disposant de core.manage et interdire l'exécution de PHP dans les répertoires de médias et d'upload.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS9.3
Publication2026-09-20T18:16:53.987
Mise à jour2026-09-20T18:16:54.443

Détection / vérification

Rechercher les requêtes anormales vers les fonctions de recherche et d’administration de l’extension, les fichiers exécutables dans ses répertoires web et les modifications inattendues de galeries ou de base de données.

Action recommandée

Mettre à jour vers 6.2.7 ou ultérieur sans délai. Rechercher des fichiers PHP inattendus dans les emplacements gérés par l'extension et revoir les journaux HTTP de ses endpoints de recherche et d'administration.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 4 source(s).