# CVE-2026-88856 : Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)

> Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-88856-ordasoft-joomla
- Sévérité : Critique · CVSS 9.4 · CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CISA KEV (exploitation observée) : non
- Éditeur : OrdaSoft / Joomla
- Produits : Joomla (extension OrdaSoft Joomla Gallery, <= 6.2.7)
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 21 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 21 septembre 2026 (20 septembre 2026)
- Mots clés : ordasoft-joomla, rce-authentifiee, sql-injection-authentifiee

## Action recommandée

Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.

## 4 CVE dans cet advisory

- CVE-2026-88857 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 9.4 : RCE authentifiée
- CVE-2026-88856 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 9.4 : RCE authentifiée
- CVE-2026-88854 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 9.3 : SQL Injection authentifiée / Unaunthenticated SQL Injection
- CVE-2026-88855 (Joomla extension OrdaSoft Joomla Gallery) · CVSS 8.6 : SQL Injection authentifiée

## Le contexte

Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla \< 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage authentifié peut exécuter du code PHP à distance, ou exploiter des injections SQL via plusieurs endpoints publics ou semi‑publics.

## Vecteur d'attaque

authentifié via l’interface d’administration ou via endpoints publics exposés par l’extension; pas de contrôle d’entrée suffisant sur les données utilisateurs, et exécution de code via des fonctions PHP externes.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Joomla (extension OrdaSoft Joomla Gallery, \<= 6.2.7) | joomla ; php | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

## Les vulnérabilités

### CVE-2026-88856 : RCE authentifiée

Joomla extension OrdaSoft Joomla Gallery · CVSS 9.4

updateOSGallery() lit le corps JSON et appelle une fonction PHP passée comme argument sans vérification, permettant d’appeler n’importe quelle fonction avec un seul argument.

Impact : exécution de code arbitraire côté serveur

`CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

### CVE-2026-88857 : RCE authentifiée

Joomla extension OrdaSoft Joomla Gallery · CVSS 9.4

L’extension OrdaSoft saveWatermark() copié le fichier téléchargé dans un chemin web-accessible en utilisant le nom de fichier fourni par le client sans vérification, permettant l’exécution directe d’un fichier PHP dissimulé derrière une image.

Impact : exécution de code à distance avec les privilèges de l’utilisateur authentifié core.manage

`CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

### CVE-2026-88854 : SQL Injection authentifiée / Unaunthenticated SQL Injection

Joomla extension OrdaSoft Joomla Gallery · CVSS 9.3

L’endpoint mod_osgallery_search utilise une entrée non échappée dans un LIKE, exposant une injection SQL publique sans authentification.

Impact : accès ou modification non autorisés à la base de données via les recherches publiques

`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

### CVE-2026-88855 : SQL Injection authentifiée

Joomla extension OrdaSoft Joomla Gallery · CVSS 8.6

Auth SQL injection via saveGallery() qui transmet des données non filtrées dans SQL sans quoting.

Impact : accès non autorisé à données et exécution d’instructions SQL

`CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

## Recommandations

- Désactiver ou retirer l’extension OrdaSoft Joomla Gallery jusqu’à mise à jour officielle.
- Appliquer les correctifs fournis par l’éditeur ou migrer vers une version non vulnérable.
- Revoir les contrôles d’entrée et éviter d’utiliser des fonctions non filtrées dans les appels système.

## Ce qu'il faut retenir

Éteignez et retirez l’extension si non indispensable, ou appliquez immédiatement les correctifs fournis par l’éditeur; surveillez les journaux pour activités suspectes et révoquez les sessions d’administration si nécessaire.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [NVD — CVE details](https://nvd.nist.gov/vuln/detail/CVE-2026-88857) (nvd)
- [OrdaSoft](https://www.OrdaSoft.com) (vendor)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [CVE-2026-88857 : source primaire](https://github.com/advisories/GHSA-7jj4-5xhm-pp7r) (nvd)
- [CVE-2026-88856 : source primaire](https://github.com/advisories/GHSA-c6pf-wcwh-mw6r) (nvd)
- [CVE-2026-88854 : source primaire](https://github.com/advisories/GHSA-w2hx-m888-mfj4) (nvd)
- [CVE-2026-88855 : source primaire](https://github.com/advisories/GHSA-qjf3-rwvw-jv5p) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-88856-ordasoft-joomla. Analyse à usage défensif uniquement.
