Veille sécuritéCMS & e-commerce
P4Moyenne
Content Egg ne vérifie pas que l’utilisateur qui lance l’import groupé est autorisé à utiliser le preset choisi et adopte l’identité de l’auteur du preset lors de la création du contenu. Des utilisateurs disposant au moins du rôle contributeur peuvent ainsi publier des scripts web non filtrés, exécutés lorsque le contenu est consulté.
WordPress
IdentifiantCVE-2026-92424
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.9.0
Source : NVD — CVE-2026-92424
Analyse technique
Le contrôle d’autorisation du preset est absent dans la fonction d’import groupé; la création du contenu s’effectue sous l’identité de l’auteur du preset.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30T06:17:09.793Z, dans la période demandée.
ImpactUn contributeur ou utilisateur de rôle supérieur peut faire exécuter du script dans le navigateur des personnes consultant le contenu créé.
Versions affectéesVersions antérieures à 11.9.0
Version corrigée11.9.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-30T06:17:09.793Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour Content Egg vers la version 11.9.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).