Veille sécuritéCMS & e-commerce
P4Moyenne
Un utilisateur ayant le rôle Auteur ou supérieur peut injecter du script au moyen de valeurs de configuration d’affichage de galerie. Le script peut s’exécuter chez les visiteurs d’une page contenant la galerie ; la faille concerne Envira Gallery avant 1.16.1.
WordPress
IdentifiantCVE-2026-104653
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.16.1
Source : NVD — CVE-2026-104653
Analyse technique
Les valeurs fournies par l’utilisateur sont enregistrées puis émises dans un attribut de balise image sans assainissement ni échappement.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.060Z, soit le 2026-10-07 à 09:16:58.060+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn script injecté peut s’exécuter dans le navigateur de tout visiteur consultant une page contenant la galerie concernée.
Versions affectéesEnvira Gallery avant 1.16.1
Version corrigée1.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,24% · percentile 13,3%
Publication2026-10-07T09:16:58.060+02:00
Mise à jour2026-10-07T16:52:43.420+02:00
Action recommandée
Mettre à jour Envira Gallery vers la version 1.16.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).