CVE-2026-14953
MEDIUM
CVSS 4.3
CVE-2026-14953 MEDIUM
Qu'est-ce que c'est ?
Résumé
Cette vulnérabilité de contrôle d'accès permet à un utilisateur faiblement authentifié d'interroger le point d'entrée /api/user/fetch-all.php. L'impact concret est une énumération complète des utilisateurs et l'identification précise des comptes administrateurs, facilitant grandement la préparation d'attaques ciblées.
A low-privileged remote attacker can enumerate all configured users and identify which accounts hold elevated privileges using the endpoint /api/user/fetch-all.php.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Appliquez le correctif officiel dès sa disponibilité. En attendant, modifiez le script /api/user/fetch-all.php pour y intégrer un contrôle strict des privilèges administratifs, ou bloquez l'accès à cette route au niveau de votre reverse proxy ou pare-feu applicatif pour tout compte non administrateur.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.