CVE-2026-74251

Vulnérabilités

CVE-2026-74251

Unauthenticated SQL injection via attribute filter in Phoca Cart 5.0.0-6.1.6

CRITICAL Extension Joomla — phoca.cz Source officielle

Joomla Extension - phoca.cz - Unauthenticated SQL injection via attribute filter in Phoca Cart 5.0.0-6.1.6 - The a[] (attribute) and s[] (specification) GET array parameters on Phoca Cart's public shop items page are concatenated raw into SQL WHERE clauses without parameterization or escaping. An unauthenticated attacker can inject arbitrary SQL through these parameters, enabling full database extraction via time-based blind techniques.

9.3 Critique · CVSS 4.0

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Score retenu : NVD

SourceSévérité d'origineCVSS
NVDCRITICAL 9.3 (v4.0)
Produit
Extension Joomla — phoca.cz
Corrigée dans
Non précisée
Publiée
16/08/2026
Modifiée
26/08/2026
CWE
CWE-89
  • Phoca Cart extension for Joomla — 5.0.0 – 6.1.6

Ces informations proviennent des sources ci-dessus ; CVE Oyer n'y ajoute aucune interprétation.

  1. Détectée via nvd26/09/2026 09:34 UTC