Veille sécuritéCMS & e-commerce
P3Élevée
CTX Feed Pro jusqu’à la version 7.6.12 permet à un utilisateur authentifié disposant au minimum de droits administrateur de provoquer l’exécution de code PHP via le champ « Feed Config ». La source indique que ce champ est transmis à `eval()` sans validation suffisante ; mettez le plugin à jour dès qu’un correctif est disponible.
WordPress
IdentifiantCVE-2026-10026
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-10026
Analyse technique
La valeur du champ « Feed Config » est transmise à la fonction PHP `eval()` sans validation suffisante.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-02 ; sa mise à jour du même jour est également dans la période demandée.
ImpactUn attaquant ayant des droits administrateur peut exécuter du code PHP sur le serveur.
Versions affectéesCTX Feed Pro jusqu’à et y compris 7.6.12
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,32% · percentile 22,5%
Publication2026-10-02T05:16:36.503Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour CTX Feed Pro dès qu’une version corrigée est disponible et limiter les comptes administrateurs.
Sources
Priorisation DFS : P3 · 1 source(s).