Veille CVE web : 20 septembre 2026
- #1OrdaSoft / JoomlaCritique9.4
Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)
Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage authentifié peut exécuter du code PHP à distance, ou exploiter des injections SQL via plusieurs endpoints publics ou semi‑publics.
CVE-2026-88857 · 9.4CVE-2026-88856 · 9.4CVE-2026-88854 · 9.3CVE-2026-88855 · 8.6ActionÉteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.voir l'avis de l'éditeurFiche complète → - #2NivoCartCritique9.2
NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)
NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de récupération prévisible et d’obtenir l’accès administratif sans limitation.
CVE-2026-94107 · 9.2ActionRévoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.voir l'avis de l'éditeurFiche complète → - #3getID3Élevée8.3
getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)
getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.
CVE-2026-94108 · 8.3ActionMettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.voir l'avis de l'éditeurFiche complète →