# Bulletin de veille CVE web : 20 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-21
- Établi le 21 septembre 2026 · fenêtre du 20 septembre 2026 au 20 septembre 2026
- 3 advisory, 6 CVE, 0 au CISA KEV, 0 exploitée(s)

## 1. OrdaSoft / Joomla : Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)

Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage authentifié peut exécuter du code PHP à distance, ou exploiter des injections SQL via plusieurs endpoints publics ou semi‑publics.

- Statut : priorité
- Vecteur : authentifié via l’interface d’administration ou via endpoints publics exposés par l’extension; pas de contrôle d’entrée suffisant sur les données utilisateurs, et exécution de code via des fonctions PHP externes.
- CVE-2026-88857 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 9.4 : RCE authentifiée · https://github.com/advisories/GHSA-7jj4-5xhm-pp7r
- CVE-2026-88856 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 9.4 : RCE authentifiée · https://github.com/advisories/GHSA-c6pf-wcwh-mw6r
- CVE-2026-88854 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 9.3 : SQL Injection authentifiée / Unaunthenticated SQL Injection · https://github.com/advisories/GHSA-w2hx-m888-mfj4
- CVE-2026-88855 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 8.6 : SQL Injection authentifiée · https://github.com/advisories/GHSA-qjf3-rwvw-jv5p

Systèmes impactés :

- Joomla (extension OrdaSoft Joomla Gallery, <= 6.2.7) : joomla ; php

Correctif : voir l'avis de l'éditeur

Action : Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.

Recommandations :

- Désactiver ou retirer l’extension OrdaSoft Joomla Gallery jusqu’à mise à jour officielle.
- Appliquer les correctifs fournis par l’éditeur ou migrer vers une version non vulnérable.
- Revoir les contrôles d’entrée et éviter d’utiliser des fonctions non filtrées dans les appels système.

Sources :

- [GitHub — Security Advisories](https://github.com/advisories)
- [NVD — CVE details](https://nvd.nist.gov/vuln/detail/CVE-2026-88857)
- [OrdaSoft](https://www.OrdaSoft.com)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)

## 2. NivoCart : NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)

NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de récupération prévisible et d’obtenir l’accès administratif sans limitation.

- Statut : priorité
- Vecteur : endpoint forgotten.php, prérequis : connaissance de l’email administrateur, sans mécanisme de taux ni expiration
- CVE-2026-94107 (NivoCart) · CVSS 9.2 : Récupération de mot de passe prévisible · https://github.com/advisories/GHSA-g4x6-pg76-867r

Systèmes impactés :

- NivoCart (versions <= 2.4.0) : php

Correctif : voir l'avis de l'éditeur

Action : Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.

Recommandations :

- Mettre à jour NivoCart vers une version non vulnérable et désactiver les endpoints sensibles non indispensables.
- Implémenter des mécanismes de révocation des tokens et imposer des tokens à expiration et à usage unique.
- Activer MFA pour les comptes administrateurs et limiter les tentative de récupération.

Sources :

- [GitHub — Security Advisories](https://github.com/advisories)
- [NVD — CVE details](https://nvd.nist.gov/vuln/detail/CVE-2026-94107)
- [VulnDB / VulnCheck](https://www.vulncheck.com/advisories/nivocart-through-2.4.0-predictable-administrator-password-reset-token)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)

## 3. getID3 : getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)

getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.

- Statut : priorité
- Vecteur : analyse de métadonnées dans des fichiers média via XML sans désactiver les entités
- CVE-2026-94108 (getID3) · CVSS 8.3 : XML External Entity Injection · https://github.com/advisories/GHSA-gmhw-pxmg-j22w

Systèmes impactés :

- getID3 (version <= 1.9.26) : php

Correctif : voir l'avis de l'éditeur

Action : Mettre à jour getID3 vers une version non vulnérable et désactiver les entités externes en lecture XML dans tout script qui l’utilise.

Recommandations :

- Mettre à jour getID3 vers une version sécurisée (ou désactiver l’usage de XML externe).
- Auditer les scripts qui utilisent XML2array et s’assurer qu’ils ne chargent pas d’entités externes.
- Appliquer les contrôles de sécurité habituels lors de l’ingestion de métadonnées de médias.

Sources :

- [GitHub — Security Advisories](https://github.com/advisories)
- [NVD — CVE details](https://nvd.nist.gov/vuln/detail/CVE-2026-94108)
- [JamesHeinrich/getID3](https://github.com/JamesHeinrich/getID3/security/advisories/GHSA-gmhw-pxmg-j22w)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-21. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
