Aller au contenu
Développeur Full Stack
, ,

Désérialisation PHP non sécurisée dans String locator

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

String locator avant 2.6.8 ne limite pas les classes autorisées lors de la désérialisation d’une ligne enregistrée avec son éditeur de base de données. Un attaquant non authentifié peut stocker un objet PHP qui sera instancié lorsqu’un administrateur ouvrira puis enregistrera la ligne; selon la chaîne POP disponible, cela peut entraîner une suppression de fichiers, une divulgation de données ou une exécution de code.

WordPress
IdentifiantCVE-2026-97188
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97188

Analyse technique

Désérialisation sans restriction des classes d’un contenu de ligne de base de données; l’instanciation de l’objet intervient lors de l’ouverture et de l’enregistrement ultérieur par un administrateur. Les conséquences dépendent de la présence d’une chaîne POP appropriée.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-07; cette publication dans la période retenue constitue l’événement.
ImpactSelon la chaîne POP disponible, suppression arbitraire de fichiers, divulgation de données sensibles ou exécution de code à distance.
Versions affectéesVersions antérieures à 2.6.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,38% · percentile 29,3%
Publication2026-10-07T07:17:02.663Z
Mise à jour2026-10-07T14:52:43.420Z

Action recommandée

Mettre à jour String locator vers la version 2.6.8 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :