170+ apps Lovable ont exposé toute leur base
En juin 2025, une CVE (CVE-2025-48757) a révélé que plus de 170 applications construites sur Lovable exposaient toute leur base de données. En cause : la sécurité au niveau des lignes (RLS) désactivée par défaut sur Supabase.
En clair : n'importe qui pouvait lire, et parfois écrire, les données de ces apps. Sans compte, sans faille compliquée. La configuration par défaut suffisait.
C'est l'exemple parfait du piège du vibe coding : l'outil a généré une app qui marche, mais avec une porte grande ouverte que personne n'a pensé à fermer.
Votre base Supabase ou Firebase, ses règles d'accès, et si un visiteur peut atteindre ce qu'il ne devrait pas.