Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)
Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.
- Joomla (extension OrdaSoft Joomla Gallery, <= 6.2.7)
Le contexte
Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage authentifié peut exécuter du code PHP à distance, ou exploiter des injections SQL via plusieurs endpoints publics ou semi‑publics.
Vecteur d'attaque
authentifié via l’interface d’administration ou via endpoints publics exposés par l’extension; pas de contrôle d’entrée suffisant sur les données utilisateurs, et exécution de code via des fonctions PHP externes.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Joomla (extension OrdaSoft Joomla Gallery, <= 6.2.7) | joomla ; php | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : voir l'avis de l'éditeur
Les vulnérabilités
CVE-2026-88856 : RCE authentifiée
Joomla extension OrdaSoft Joomla Gallery · CVSS 9.4
updateOSGallery() lit le corps JSON et appelle une fonction PHP passée comme argument sans vérification, permettant d’appeler n’importe quelle fonction avec un seul argument.
Impact : exécution de code arbitraire côté serveur
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CVE-2026-88857 : RCE authentifiée
Joomla extension OrdaSoft Joomla Gallery · CVSS 9.4
L’extension OrdaSoft saveWatermark() copié le fichier téléchargé dans un chemin web-accessible en utilisant le nom de fichier fourni par le client sans vérification, permettant l’exécution directe d’un fichier PHP dissimulé derrière une image.
Impact : exécution de code à distance avec les privilèges de l’utilisateur authentifié core.manage
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CVE-2026-88854 : SQL Injection authentifiée / Unaunthenticated SQL Injection
Joomla extension OrdaSoft Joomla Gallery · CVSS 9.3
L’endpoint mod_osgallery_search utilise une entrée non échappée dans un LIKE, exposant une injection SQL publique sans authentification.
Impact : accès ou modification non autorisés à la base de données via les recherches publiques
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CVE-2026-88855 : SQL Injection authentifiée
Joomla extension OrdaSoft Joomla Gallery · CVSS 8.6
Auth SQL injection via saveGallery() qui transmet des données non filtrées dans SQL sans quoting.
Impact : accès non autorisé à données et exécution d’instructions SQL
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Recommandations
- Désactiver ou retirer l’extension OrdaSoft Joomla Gallery jusqu’à mise à jour officielle.
- Appliquer les correctifs fournis par l’éditeur ou migrer vers une version non vulnérable.
- Revoir les contrôles d’entrée et éviter d’utiliser des fonctions non filtrées dans les appels système.
Ce qu'il faut retenir
Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.
Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie