Aller au contenu
Développeur Full Stack
, ,

Exécution de code à distance dans ACPT (Premium)

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin ACPT (Premium) jusqu’à la version 2.0.66 incluse présente une faille d’exécution de code à distance. Un utilisateur authentifié disposant au moins du rôle Subscriber peut, dans les conditions décrites, provoquer l’exécution de code sur le serveur.

WordPress
IdentifiantCVE-2026-105701
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105701

Analyse technique

Le point de terminaison REST de création de formulaires ne vérifie pas les capacités et les modèles d’e-mail sont rendus dans un environnement Twig non isolé. La séquence décrite implique la création d’un formulaire avec des paramètres email_settings malveillants, puis le déclenchement de son envoi.

Impact, versions et correctif

Événement datéPublication NVD datée du 2026-10-06T07:16:56.207Z, soit le 2026-10-06T09:16:56.207+02:00 dans la période demandée.
ImpactExécution de code sur le serveur par un utilisateur authentifié ayant au moins les privilèges Subscriber, selon le scénario décrit.
Versions affectéesACPT (Premium) jusqu’à la version 2.0.66 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,55% · percentile 44,2%
Publication2026-10-06T09:16:56.207+02:00
Mise à jour2026-10-06T19:17:18.690+02:00

Action recommandée

Mettre à jour ACPT (Premium) vers une version corrigée dès sa disponibilité; limiter les comptes ayant accès au site au strict nécessaire.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :