Veille sécuritéCMS & e-commerce
P4Moyenne
PowerPress Podcasting avant la version 11.17.11 ne valide pas la destination des redirections lors de la récupération d’une URL de média fournie par l’utilisateur. Un contributeur ou un utilisateur disposant de droits supérieurs peut exploiter ce défaut pour lancer une requête côté serveur vers des services internes.
WordPress
IdentifiantCVE-2026-97354
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.17.11
Source : NVD — CVE-2026-97354
Analyse technique
La validation insuffisante de la destination après redirection expose à une falsification de requête côté serveur (SSRF).
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 7 octobre 2026, dans la période demandée ; la description fournie documente la vulnérabilité.
ImpactUn utilisateur ayant le rôle de contributeur ou supérieur peut cibler des services internes depuis le serveur.
Versions affectéesVersions antérieures à 11.17.11
Version corrigée11.17.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.1
EPSS0,18% · percentile 6,8%
Publication2026-10-07T07:17:02.870Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Mettre à jour PowerPress Podcasting vers la version 11.17.11 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).