Veille sécuritéBackend & données
P4Moyenne
Un utilisateur authentifié disposant au moins du rôle auteur peut enregistrer une valeur sérialisée dans une métadonnée d’article, ensuite désérialisée lors de l’affichage. Cela peut entraîner une injection d’objets PHP et potentiellement une exécution de code à distance si une chaîne gadget adaptée est disponible.
PHPWordPress
IdentifiantCVE-2026-91051
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif8.8.0
Source : NVD — CVE-2026-91051
Analyse technique
Injection d’objets PHP par valeur sérialisée dans une métadonnée d’article, désérialisée au rendu ; l’exécution de code dépend de la présence d’une chaîne gadget appropriée.
Impact, versions et correctif
Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:09.173Z, soit 2026-09-30T08:17:09+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactInjection d’objets PHP pouvant conduire à l’exécution de code si une chaîne gadget adaptée est présente.
Versions affectéesEWWW Image Optimizer antérieur à 8.8.0
Version corrigée8.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.6
Publication2026-09-30T08:17:09+02:00
Mise à jour2026-09-30T18:28:31+02:00
Action recommandée
Mettre à jour EWWW Image Optimizer vers la version 8.8.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).