Aller au contenu
Développeur Full Stack
, ,

Injection SQL dans WP Directory Kit

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-16596 concerne une injection SQL dans le plugin WP Directory Kit, via le paramètre `data_fields_list`. Les versions jusqu’à 1.5.4 inclus sont affectées ; un attaquant authentifié disposant au minimum du rôle Contributor peut extraire des informations de la base de données.

WordPress
IdentifiantCVE-2026-16596
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-16596

Analyse technique

Échappement insuffisant du paramètre fourni par l’utilisateur et préparation insuffisante de la requête SQL existante. La source ne précise pas de version corrigée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Contributor ou supérieur peut injecter des requêtes SQL et extraire des données sensibles de la base de données.
Versions affectéesToutes les versions jusqu’à 1.5.4 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T08:16:32.987Z
Mise à jour2026-09-30T16:17:11.600Z

Action recommandée

Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :