Aller au contenu
Kreomnis.Vigie
CVE-2026-88856Critique9.4

Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)

Publiée le 21/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 21/09/2026 · fenêtre 20 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.

voir l'avis de l'éditeur
4 CVE dans cet advisory
CVSS 4.0
9.4
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Joomla (extension OrdaSoft Joomla Gallery, <= 6.2.7)

Le contexte

Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage authentifié peut exécuter du code PHP à distance, ou exploiter des injections SQL via plusieurs endpoints publics ou semi‑publics.

Vecteur d'attaque

authentifié via l’interface d’administration ou via endpoints publics exposés par l’extension; pas de contrôle d’entrée suffisant sur les données utilisateurs, et exécution de code via des fonctions PHP externes.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Joomla (extension OrdaSoft Joomla Gallery, <= 6.2.7) | joomla ; php | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

Les vulnérabilités

CVE-2026-88856 : RCE authentifiée

Joomla extension OrdaSoft Joomla Gallery · CVSS 9.4

updateOSGallery() lit le corps JSON et appelle une fonction PHP passée comme argument sans vérification, permettant d’appeler n’importe quelle fonction avec un seul argument.

Impact : exécution de code arbitraire côté serveur

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

CVE-2026-88857 : RCE authentifiée

Joomla extension OrdaSoft Joomla Gallery · CVSS 9.4

L’extension OrdaSoft saveWatermark() copié le fichier téléchargé dans un chemin web-accessible en utilisant le nom de fichier fourni par le client sans vérification, permettant l’exécution directe d’un fichier PHP dissimulé derrière une image.

Impact : exécution de code à distance avec les privilèges de l’utilisateur authentifié core.manage

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

CVE-2026-88854 : SQL Injection authentifiée / Unaunthenticated SQL Injection

Joomla extension OrdaSoft Joomla Gallery · CVSS 9.3

L’endpoint mod_osgallery_search utilise une entrée non échappée dans un LIKE, exposant une injection SQL publique sans authentification.

Impact : accès ou modification non autorisés à la base de données via les recherches publiques

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

CVE-2026-88855 : SQL Injection authentifiée

Joomla extension OrdaSoft Joomla Gallery · CVSS 8.6

Auth SQL injection via saveGallery() qui transmet des données non filtrées dans SQL sans quoting.

Impact : accès non autorisé à données et exécution d’instructions SQL

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Recommandations

  • Désactiver ou retirer l’extension OrdaSoft Joomla Gallery jusqu’à mise à jour officielle.
  • Appliquer les correctifs fournis par l’éditeur ou migrer vers une version non vulnérable.
  • Revoir les contrôles d’entrée et éviter d’utiliser des fonctions non filtrées dans les appels système.

Ce qu'il faut retenir

Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#ordasoft-joomla#rce-authentifiee#sql-injection-authentifiee