Aller au contenu
Développeur Full Stack
, ,

Featured Image from URL : contournement du contrôle nonce REST et CSRF

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Featured Image from URL et sa déclinaison Premium ne vérifient pas correctement le nonce REST lorsqu’une URL spécialement construite est utilisée, ce qui peut neutraliser la vérification pour toute la requête. Un attaquant peut ainsi pousser un administrateur connecté à effectuer une action REST, notamment créer un compte administrateur, par CSRF.

WordPress
IdentifiantCVE-2026-101147
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.0.8 (gratuit); 8.2.8 (Premium)

Source : NVD — CVE-2026-101147

Analyse technique

La faille concerne l’application du nonce REST et peut autoriser des actions REST au nom d’un administrateur connecté.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactUne action REST non autorisée peut être déclenchée dans la session d’un administrateur connecté.
Versions affectéesFeatured Image from URL avant 6.0.8; version Premium avant 8.2.8
Version corrigée6.0.8 (gratuit); 8.2.8 (Premium)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-01T06:17:01.790Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour Featured Image from URL vers 6.0.8 ou ultérieur, et Premium vers 8.2.8 ou ultérieur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :