Veille sécuritéCMS & e-commerce
P3Élevée
ConvertPlus permet à un utilisateur authentifié disposant au minimum du rôle Subscriber d’injecter un objet PHP désérialisé via le paramètre de style de l’action AJAX concernée. Aucun gadget exploitable n’est signalé dans le logiciel vulnérable lui-même ; un impact supplémentaire dépend de la présence d’une chaîne POP dans un autre plugin ou thème installé.
WordPress
IdentifiantCVE-2026-87741
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-87741
Analyse technique
Le contrôle nonce échoue lorsque le paramètre attendu est omis; le callback ne vérifie pas les capacités. Des délimiteurs de shortcode permettent d’atteindre une désérialisation PHP sans restriction de classes.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-28 à 20:17:11Z, soit 22:17:11+02:00, dans la période demandée.
ImpactInjection d’objet PHP; les conséquences dépendent d’une chaîne POP présente dans un autre composant installé.
Versions affectéesConvertPlus jusqu’à 3.6.3 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-09-28T22:17:11+02:00
Action recommandée
Vérifier la version installée et appliquer un correctif éditeur dès qu’il est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).