Aller au contenu
Développeur Full Stack
, ,

Simply Schedule Appointments : inclusion de fichier local via ssa_locale

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Simply Schedule Appointments présente une inclusion de fichier local via le paramètre `ssa_locale` dans les versions jusqu’à 1.6.12.27 incluse. La fiche indique qu’une requête non authentifiée peut exploiter le défaut, avec possibilité d’inclure des fichiers PHP et, selon les circonstances, d’exécuter du code, de contourner des contrôles ou d’accéder à des données sensibles.

WordPress
IdentifiantCVE-2026-89294
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-89294

Analyse technique

Le filtre de locale est installé sur chaque requête et le callback utilise la valeur GET sans vérification de nonce ni de capacité, selon la description fournie.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30T07:16:30.947Z, dans la période demandée.
ImpactInclusion de fichiers PHP; la fiche décrit un risque d’exécution de code selon les circonstances, de contournement de contrôles et d’accès à des données sensibles.
Versions affectéesToutes les versions jusqu’à 1.6.12.27 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T07:16:30.947Z
Mise à jour2026-09-30T16:19:22.380Z

Action recommandée

Mettre à jour le plugin dès qu’une version corrigée est disponible ; la source fournie ne précise pas de version corrigée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :