Aller au contenu
Développeur Full Stack
, ,

CTX Feed Pro : injection de code PHP par un administrateur

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CTX Feed Pro jusqu’à la version 7.6.12 permet à un utilisateur authentifié disposant au minimum de droits administrateur de provoquer l’exécution de code PHP via le champ « Feed Config ». La source indique que ce champ est transmis à `eval()` sans validation suffisante ; mettez le plugin à jour dès qu’un correctif est disponible.

WordPress
IdentifiantCVE-2026-10026
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-10026

Analyse technique

La valeur du champ « Feed Config » est transmise à la fonction PHP `eval()` sans validation suffisante.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02 ; sa mise à jour du même jour est également dans la période demandée.
ImpactUn attaquant ayant des droits administrateur peut exécuter du code PHP sur le serveur.
Versions affectéesCTX Feed Pro jusqu’à et y compris 7.6.12
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,32% · percentile 22,5%
Publication2026-10-02T05:16:36.503Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour CTX Feed Pro dès qu’une version corrigée est disponible et limiter les comptes administrateurs.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :