# CVE-2026-94107 : NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)

> NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-94107-nivocart
- Sévérité : Critique · CVSS 9.2 · CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X
- CISA KEV (exploitation observée) : non
- Éditeur : NivoCart
- Produits : NivoCart (versions <= 2.4.0)
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 21 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 21 septembre 2026 (20 septembre 2026)
- Mots clés : nivocart, recuperation-de-mot

## Action recommandée

Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.

## Le contexte

NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de récupération prévisible et d’obtenir l’accès administratif sans limitation.

## Vecteur d'attaque

endpoint forgotten.php, prérequis : connaissance de l’email administrateur, sans mécanisme de taux ni expiration

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| NivoCart (versions \<= 2.4.0) | php | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-94107 : Récupération de mot de passe prévisible

NivoCart · CVSS 9.2

Token de réinitialisation généré par substr(md5(mt_rand()), 0, 10) permettant de forcer un accès administrateur.

Impact : accès administrateur non autorisé

`CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X`

## Recommandations

- Mettre à jour NivoCart vers une version non vulnérable et désactiver les endpoints sensibles non indispensables.
- Implémenter des mécanismes de révocation des tokens et imposer des tokens à expiration et à usage unique.
- Activer MFA pour les comptes administrateurs et limiter les tentative de récupération.

## Ce qu'il faut retenir

Révoquez les jetons de réinitialisation existants, activez l’authentification MFA et appliquez le correctif du fournisseur.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : 20 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [NVD — CVE details](https://nvd.nist.gov/vuln/detail/CVE-2026-94107) (nvd)
- [VulnDB / VulnCheck](https://www.vulncheck.com/advisories/nivocart-through-2.4.0-predictable-administrator-password-reset-token) (vendor)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [CVE-2026-94107 : source primaire](https://github.com/advisories/GHSA-g4x6-pg76-867r) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-94107-nivocart. Analyse à usage défensif uniquement.
