Veille sécuritéCMS & e-commerce
P3Élevée
Featured Image from URL et sa déclinaison Premium ne vérifient pas correctement le nonce REST lorsqu’une URL spécialement construite est utilisée, ce qui peut neutraliser la vérification pour toute la requête. Un attaquant peut ainsi pousser un administrateur connecté à effectuer une action REST, notamment créer un compte administrateur, par CSRF.
WordPress
IdentifiantCVE-2026-101147
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.0.8 (gratuit); 8.2.8 (Premium)
Source : NVD — CVE-2026-101147
Analyse technique
La faille concerne l’application du nonce REST et peut autoriser des actions REST au nom d’un administrateur connecté.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactUne action REST non autorisée peut être déclenchée dans la session d’un administrateur connecté.
Versions affectéesFeatured Image from URL avant 6.0.8; version Premium avant 8.2.8
Version corrigée6.0.8 (gratuit); 8.2.8 (Premium)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-01T06:17:01.790Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour Featured Image from URL vers 6.0.8 ou ultérieur, et Premium vers 8.2.8 ou ultérieur.
Sources
Priorisation DFS : P3 · 1 source(s).