Retour aux alertes CVE
CVE-2026-14953 MEDIUM CVSS 4.3

CVE-2026-14953 MEDIUM

Publiée 2 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Cette vulnérabilité de contrôle d'accès permet à un utilisateur faiblement authentifié d'interroger le point d'entrée /api/user/fetch-all.php. L'impact concret est une énumération complète des utilisateurs et l'identification précise des comptes administrateurs, facilitant grandement la préparation d'attaques ciblées.

A low-privileged remote attacker can enumerate all configured users and identify which accounts hold elevated privileges using the endpoint /api/user/fetch-all.php.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Appliquez le correctif officiel dès sa disponibilité. En attendant, modifiez le script /api/user/fetch-all.php pour y intégrer un contrôle strict des privilèges administratifs, ou bloquez l'accès à cette route au niveau de votre reverse proxy ou pare-feu applicatif pour tout compte non administrateur.

Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.