Veille sécuritéCMS & e-commerce
P3Élevée
Simply Schedule Appointments présente une inclusion de fichier local via le paramètre `ssa_locale` dans les versions jusqu’à 1.6.12.27 incluse. La fiche indique qu’une requête non authentifiée peut exploiter le défaut, avec possibilité d’inclure des fichiers PHP et, selon les circonstances, d’exécuter du code, de contourner des contrôles ou d’accéder à des données sensibles.
WordPress
IdentifiantCVE-2026-89294
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-89294
Analyse technique
Le filtre de locale est installé sur chaque requête et le callback utilise la valeur GET sans vérification de nonce ni de capacité, selon la description fournie.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30T07:16:30.947Z, dans la période demandée.
ImpactInclusion de fichiers PHP; la fiche décrit un risque d’exécution de code selon les circonstances, de contournement de contrôles et d’accès à des données sensibles.
Versions affectéesToutes les versions jusqu’à 1.6.12.27 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T07:16:30.947Z
Mise à jour2026-09-30T16:19:22.380Z
Action recommandée
Mettre à jour le plugin dès qu’une version corrigée est disponible ; la source fournie ne précise pas de version corrigée.
Sources
Priorisation DFS : P3 · 1 source(s).