Veille sécuritéCMS & e-commerce
P4Moyenne
Une valeur enregistrée par un utilisateur de niveau Éditeur ou supérieur peut provoquer une injection SQL de second ordre lorsqu’un visiteur, même non authentifié, affiche une page contenant le compteur. La faille concerne Animated Number Counters avant 3.1 ; mettre à jour vers 3.1 ou une version ultérieure.
WordPress
IdentifiantCVE-2026-104667
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.1
Source : NVD — CVE-2026-104667
Analyse technique
La valeur enregistrée est concaténée dans une requête SQL sans assainissement ni échappement ; celle-ci s’exécute lors du rendu de la page et peut exposer des données, notamment des empreintes de mots de passe.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.160Z, soit le 2026-10-07 à 09:16:58.160+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn attaquant peut lire des données de la base, notamment des empreintes de mots de passe.
Versions affectéesAnimated Number Counters avant 3.1
Version corrigée3.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,23% · percentile 12,7%
Publication2026-10-07T09:16:58.160+02:00
Mise à jour2026-10-07T16:52:43.420+02:00
Action recommandée
Mettre à jour Animated Number Counters vers la version 3.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).