Aller au contenu
Développeur Full Stack
, ,

Animated Number Counters : injection SQL de second ordre

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Une valeur enregistrée par un utilisateur de niveau Éditeur ou supérieur peut provoquer une injection SQL de second ordre lorsqu’un visiteur, même non authentifié, affiche une page contenant le compteur. La faille concerne Animated Number Counters avant 3.1 ; mettre à jour vers 3.1 ou une version ultérieure.

WordPress
IdentifiantCVE-2026-104667
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.1

Source : NVD — CVE-2026-104667

Analyse technique

La valeur enregistrée est concaténée dans une requête SQL sans assainissement ni échappement ; celle-ci s’exécute lors du rendu de la page et peut exposer des données, notamment des empreintes de mots de passe.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.160Z, soit le 2026-10-07 à 09:16:58.160+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn attaquant peut lire des données de la base, notamment des empreintes de mots de passe.
Versions affectéesAnimated Number Counters avant 3.1
Version corrigée3.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,23% · percentile 12,7%
Publication2026-10-07T09:16:58.160+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour Animated Number Counters vers la version 3.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :