Veille sécuritéBackend & données
P3Élevée
Le thème WordPress Haaken jusqu’à la version 1.5 présente une injection d’objet PHP non authentifiée. La source consultée recommande la mise à jour vers Haaken 1.6 ou ultérieur; l’exploitation active n’est pas établie.
PHP
IdentifiantCVE-2026-104747
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.6 ou version ultérieure, selon la source consultée.
Source : NVD — CVE-2026-104747
Analyse technique
Injection d’objet PHP non authentifiée (CWE-502) dans le thème Haaken. Le score CVSS 8.1 est rapporté par la source consultée; ne pas l’interpréter comme un score pour le moteur PHP lui-même.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-06 à 09:17:39.643Z, convertie en 2026-10-06 à 11:17:39.643+02:00, dans la période. La page NVD indique une vulnérabilité du thème WordPress Haaken, et non du runtime PHP.
ImpactInjection d’objets PHP non authentifiée; les conséquences dépendent du code et des composants présents dans l’environnement WordPress.
Versions affectéesHaaken jusqu’à 1.5 inclus.
Version corrigée1.6 ou version ultérieure, selon la source consultée.
ContournementSi la mise à jour est impossible, désactiver ou retirer le thème vulnérable; une mesure compensatoire est évoquée par la source de mitigation consultée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0,26% · percentile 15,9%
Publication2026-10-06T11:17:39.643+02:00
Mise à jour2026-10-06T17:04:25.990+02:00
Détection / vérification
Vérifier la version du thème Haaken installé dans WordPress et la comparer aux versions affectées.
Action recommandée
Mettre à jour le thème Haaken vers la version 1.6 ou ultérieure, ou le désactiver s’il n’est pas utilisé.
Sources
Priorisation DFS : P3 · 1 source(s).