# CVE-2026-105166 : Food Waste Management System – SQL Injection via image-choice in insert (CVE-2026-105166)

> Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-105166-food-waste-management-system
- Sévérité : Élevée · CVSS 7.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- CISA KEV (exploitation observée) : non
- Éditeur : Food Waste Management System
- Produits : Food Waste Management System (PHP)
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 5 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 5 octobre 2026 (4 octobre 2026)
- Mots clés : food-waste-management-system, sql-injection

## Action recommandée

Identifier et corriger les points de concaténation de requêtes SQL; appliquer des requêtes paramétrées et la validation des entrées.

## Le contexte

Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.

## Vecteur d'attaque

Manipulation des paramètres via l’entrée image-choice dans le formulaire.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Food Waste Management System (PHP) | composant PHP Food Donation Form | voir l'avis de l'éditeur |

Non affecté : aucun

Statut du correctif : Aucune information de correctif publiée dans l’entrée; voir sources

## La vulnérabilité

### CVE-2026-105166 : SQL Injection

Food Donation Form (PHP) · CVSS 7.3

Manipulation de l’argument image-choice provoquant une injection SQL.

Impact : Exécution arbitraire de requêtes SQL et fuite de données.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L`

## Recommandations

- Réécrire les requêtes SQL en requêtes paramétrées et valider toutes les entrées utilisateur.
- Auditer les formulaires et le code backend pour détecter des injections similaires.

## Ce qu'il faut retenir

Identifier et corriger les points de concaténation de requêtes SQL; appliquer des requêtes paramétrées et la validation des entrées.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [NVD – CVE-2026-105166](https://nvd.nist.gov/vuln/detail/CVE-2026-105166) (nvd)
- [VulnDB / VulnCheck – CVE-2026-105166](https://vuldb.com/vuln/413398) (vendor)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-105166-food-waste-management-system. Analyse à usage défensif uniquement.
