Food Waste Management System – SQL Injection via image-choice in insert (CVE-2026-105166)
Identifier et corriger les points de concaténation de requêtes SQL; appliquer des requêtes paramétrées et la validation des entrées.
- Food Waste Management System (PHP)
Le contexte
Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.
Vecteur d'attaque
Manipulation des paramètres via l’entrée image-choice dans le formulaire.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Food Waste Management System (PHP) | composant PHP Food Donation Form | voir l'avis de l'éditeur |
Non affecté : aucun
Statut du correctif : Aucune information de correctif publiée dans l’entrée; voir sources
La vulnérabilité
CVE-2026-105166 : SQL Injection
Food Donation Form (PHP) · CVSS 7.3
Manipulation de l’argument image-choice provoquant une injection SQL.
Impact : Exécution arbitraire de requêtes SQL et fuite de données.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Recommandations
- Réécrire les requêtes SQL en requêtes paramétrées et valider toutes les entrées utilisateur.
- Auditer les formulaires et le code backend pour détecter des injections similaires.
Ce qu'il faut retenir
Identifier et corriger les points de concaténation de requêtes SQL; appliquer des requêtes paramétrées et la validation des entrées.
Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie