Aller au contenu
Développeur Full Stack
, ,

Injection SQL dans Event Tickets and Registration

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Event Tickets and Registration jusqu’à la version 5.29.5 incluse présente une injection SQL via le paramètre `orderby`. Un attaquant authentifié disposant au minimum du rôle Contributor peut exploiter le chemin vulnérable sur un contenu dont il est l’auteur ; mettre à jour vers une version corrigée dès qu’elle est disponible.

WordPress
IdentifiantCVE-2026-97634
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97634

Analyse technique

Le paramètre fourni par l’utilisateur n’est pas suffisamment échappé et la requête SQL n’est pas préparée de manière adéquate. Le contrôle d’accès accepte l’auteur du contenu concerné.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn utilisateur authentifié ayant les droits requis peut extraire des informations sensibles de la base de données.
Versions affectéesToutes les versions jusqu’à 5.29.5 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,28% · percentile 18,7%
Publication2026-10-02T08:17:05.487Z
Mise à jour2026-10-02T18:17:10.227Z

Action recommandée

Mettre à jour Event Tickets and Registration vers une version corrigée dès sa disponibilité et limiter les comptes Contributor aux personnes de confiance.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :