Aller au contenu
Kreomnis.Vigie
Bulletin · lundi 21 septembre 2026

Veille CVE web : 20 septembre 2026

3 advisories6 CVE0 exploitée0 au KEV
  1. #1OrdaSoft / JoomlaCritique9.4

    Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)

    Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage authentifié peut exécuter du code PHP à distance, ou exploiter des injections SQL via plusieurs endpoints publics ou semi‑publics.

    CVE-2026-88857 · 9.4CVE-2026-88856 · 9.4CVE-2026-88854 · 9.3CVE-2026-88855 · 8.6
    ActionÉteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.
    voir l'avis de l'éditeurFiche complète →
  2. #2NivoCartCritique9.2

    NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)

    NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de récupération prévisible et d’obtenir l’accès administratif sans limitation.

    CVE-2026-94107 · 9.2
    ActionRévoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.
    voir l'avis de l'éditeurFiche complète →
  3. #3getID3Élevée8.3

    getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)

    getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.

    CVE-2026-94108 · 8.3
    ActionMettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.
    voir l'avis de l'éditeurFiche complète →

Sources du bulletin