Aller au contenu
Développeur Full Stack
, ,

Exécution de shortcodes non autorisée dans All in One SEO

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

All in One SEO avant la version 5.0.2.1 peut permettre à des utilisateurs non authentifiés d’exécuter des shortcodes enregistrés sur le site. La fiche NVD publiée le 2 octobre 2026 indique que, sur les sites mis à niveau depuis d’anciennes versions, la protection peut être désactivée ; la version 5.0.2.1 est indiquée comme seuil de correction.

WordPress
IdentifiantCVE-2026-19856
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.0.2.1

Source : NVD — CVE-2026-19856

Analyse technique

Le plugin détermine incorrectement les shortcodes présents dans du contenu issu d’une entrée utilisateur avant de décider lesquels supprimer. Sur les installations mises à niveau depuis d’anciennes versions, la protection est décrite comme désactivée.

Impact, versions et correctif

Événement datéNouvelle fiche publiée par la NVD le 2026-10-02T19:16:41.247Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de shortcodes arbitraires enregistrés sur le site.
Versions affectéesAll in One SEO avant la version 5.0.2.1
Version corrigée5.0.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-02T19:16:41.247Z
Mise à jour2026-10-02T19:16:41.247Z

Action recommandée

Mettre à jour All in One SEO vers la version 5.0.2.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :