Aller au contenu
Développeur Full Stack
, ,

Exécution de shortcodes via une action AJAX de The Events Calendar

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

The Events Calendar ne validait ni n’assainissait les données d’une action AJAX accessible sans authentification avant de les intégrer au contexte de rendu. Un utilisateur non authentifié pouvait faire exécuter des shortcodes enregistrés sur le site; mettez à jour vers la version 6.17.5.1 ou ultérieure.

WordPress
IdentifiantCVE-2026-84740
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.17.5.1

Source : NVD — CVE-2026-84740

Analyse technique

Des données fournies à une action AJAX publique étaient fusionnées au contexte de rendu sans validation ni assainissement adéquats.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02, dans la période demandée.
ImpactExécution de shortcodes disponibles sur le site par des visiteurs non authentifiés.
Versions affectéesVersions antérieures à 6.17.5.1
Version corrigée6.17.5.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,22% · percentile 11,7%
Publication2026-10-02T07:16:38.000Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour The Events Calendar vers la version 6.17.5.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :