Aller au contenu
Développeur Full Stack
, ,

BuildKit : injection SQL stockée via du contenu de Contributeur

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

BuildKit avant la version 1.0.29 ne nettoie ni n’échappe correctement des données soumises par des Contributeurs avant leur stockage puis leur intégration dans une requête SQL. Après publication du contenu concerné, un visiteur non authentifié peut déclencher l’injection SQL en le consultant.

WordPress
IdentifiantCVE-2026-94298
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.29

Source : NVD — CVE-2026-94298

Analyse technique

Injection SQL stockée issue de données soumises par un utilisateur de niveau Contributeur, déclenchée lors de la consultation du contenu publié.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution d’une injection SQL lors de la consultation d’un contenu publié affecté.
Versions affectéesVersions antérieures à 1.0.29
Version corrigée1.0.29
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
EPSS0,16% · percentile 4,3%
Publication2026-10-02T06:16:43.387Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour vers la version 1.0.29 ou ultérieure et limiter les comptes disposant du rôle Contributeur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :