NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)
Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.
- NivoCart (versions <= 2.4.0)
Le contexte
NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de récupération prévisible et d’obtenir l’accès administratif sans limitation.
Vecteur d'attaque
endpoint forgotten.php, prérequis : connaissance de l’email administrateur, sans mécanisme de taux ni expiration
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | NivoCart (versions <= 2.4.0) | php | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-94107 : Récupération de mot de passe prévisible
NivoCart · CVSS 9.2
Token de réinitialisation généré par substr(md5(mt_rand()), 0, 10) permettant de forcer un accès administrateur.
Impact : accès administrateur non autorisé
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
Recommandations
- Mettre à jour NivoCart vers une version non vulnérable et désactiver les endpoints sensibles non indispensables.
- Implémenter des mécanismes de révocation des tokens et imposer des tokens à expiration et à usage unique.
- Activer MFA pour les comptes administrateurs et limiter les tentative de récupération.
Ce qu'il faut retenir
Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.
Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- vendor GitHub — Security Advisories
- nvd NVD — CVE details
- vendor VulnDB / VulnCheck
- cert-fr CERT-FR — avis et alertes
- nvd CVE-2026-94107 : source primaire