Veille sécuritéCMS & e-commerce
P3Élevée
CVE-2026-102772 concerne CMB2 jusqu’à la version 2.13.1 incluse : une validation et un échappement insuffisants permettent une injection de script persistante via des paramètres associés notamment à kl_code ou kl_post_code. La vulnérabilité peut être accessible sans authentification sur les sites qui exposent un formulaire CMB2 public écrivant dans un champ textarea_code.
WordPress
IdentifiantCVE-2026-102772
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-102772
Analyse technique
Le chemin d’enregistrement frontal n’exige qu’un nonce CMB2 également transmis aux visiteurs non authentifiés.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactDu contenu scripté peut être injecté puis exécuté par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 2.13.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:17:00.047Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).