Veille sécuritéBackend & données
P3Élevée
Le rôle Éditeur peut enregistrer et exécuter du code PHP arbitraire sur le serveur, compromettant entièrement le site. La faille concerne WP Coder avant 4.5.2 ; mettre à jour vers 4.5.2 ou une version ultérieure.
PHPWordPress
IdentifiantCVE-2026-104677
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.5.2
Source : NVD — CVE-2026-104677
Analyse technique
La fonctionnalité d’exécution PHP est protégée par une permission de contenu accessible par défaut aux Éditeurs, au lieu d’être réservée aux administrateurs.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.260Z, soit le 2026-10-07 à 09:16:58.260+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur Éditeur peut exécuter du code PHP arbitraire sur le serveur et compromettre le site.
Versions affectéesWP Coder avant 4.5.2
Version corrigée4.5.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,37% · percentile 28,8%
Publication2026-10-07T09:16:58.260+02:00
Mise à jour2026-10-07T16:52:43.420+02:00
Action recommandée
Mettre à jour WP Coder vers la version 4.5.2 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).