Aller au contenu
Kreomnis.Vigie
CVE-2026-94107Critique9.2

NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)

Publiée le 21/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 21/09/2026 · fenêtre 20 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.

voir l'avis de l'éditeur
CVSS 4.0
9.2
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • NivoCart (versions <= 2.4.0)

Le contexte

NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de récupération prévisible et d’obtenir l’accès administratif sans limitation.

Vecteur d'attaque

endpoint forgotten.php, prérequis : connaissance de l’email administrateur, sans mécanisme de taux ni expiration

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | NivoCart (versions <= 2.4.0) | php | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-94107 : Récupération de mot de passe prévisible

NivoCart · CVSS 9.2

Token de réinitialisation généré par substr(md5(mt_rand()), 0, 10) permettant de forcer un accès administrateur.

Impact : accès administrateur non autorisé

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X

Recommandations

  • Mettre à jour NivoCart vers une version non vulnérable et désactiver les endpoints sensibles non indispensables.
  • Implémenter des mécanismes de révocation des tokens et imposer des tokens à expiration et à usage unique.
  • Activer MFA pour les comptes administrateurs et limiter les tentative de récupération.

Ce qu'il faut retenir

Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#nivocart#recuperation-de-mot