CVE-2026-101108
Extension Joomla - ordasoft.com - Injection SQL non authentifiée dans Vehicle Manager (Free) < 6.5.8
- Publié
- 28 sept. 2026
- Mise à jour
- 30 sept. 2026
- Attribution de CNA
- Joomla
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRésumé
Extension Joomla - ordasoft.com - Injection SQL non authentifiée dans Vehicle Manager (Free) < 6.5.8 - site/vehiclemanager.php lit les paramètres de tri order_field et order_direction à trois points d'entrée frontend distincts accessibles anonymement (liste des catégories, recherche et liste de tous les véhicules) via une fonction d'assainissement qui applique un échappement réel, mais la valeur est ensuite placée dans une clause ORDER BY non quotée, où l'échappement n'a aucun effet protecteur.
Sources
PoC Python 3 et scanner de masse pour CVE-2026-101108, une injection SQL ORDER BY non authentifiée dans OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.