Aller au contenu
Développeur Full Stack
, ,

Envira Gallery : injection de script via l’identifiant d’un élément

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Un utilisateur ayant le rôle Auteur ou supérieur peut injecter du script dans l’attribut d’une image de galerie, exécuté lorsqu’un visiteur consulte une page qui intègre la galerie. La faille concerne Envira Gallery avant 1.16.1 ; mettre à jour vers 1.16.1 ou une version ultérieure.

WordPress
IdentifiantCVE-2026-104652
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.16.1

Source : NVD — CVE-2026-104652

Analyse technique

L’identifiant d’un élément de galerie n’est ni assaini ni échappé avant son insertion dans un attribut HTML.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:57.960Z, soit le 2026-10-07 à 09:16:57.960+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn script injecté peut s’exécuter dans le navigateur des visiteurs, y compris des administrateurs, consultant une page intégrant la galerie.
Versions affectéesEnvira Gallery avant 1.16.1
Version corrigée1.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,24% · percentile 13,3%
Publication2026-10-07T09:16:57.960+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour Envira Gallery vers la version 1.16.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :