CVE-2026-19658 : injection d’objet PHP non authentifiée dans Give Tributes
Veille sécuritéCMS & e-commerce
P2Critique

Give Tributes est vulnérable à une injection d'objet PHP non authentifiée dans toutes les versions jusqu'à 2.3.1 incluse.

WordPress
IdentifiantCVE-2026-19658
EPSS0,4%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Une désérialisation d'entrée non fiable permet l'injection d'objet PHP. Aucun enchaînement POP n'est connu dans le logiciel vulnérable seul ; un impact tel que suppression de fichiers, lecture de données sensibles ou exécution de code dépend d'un plugin ou thème additionnel fournissant cette chaîne.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsVersion jusqu'à 2.3.1 incluse ; présence éventuelle d'une chaîne POP dans un autre composant.
ImpactExécution de code ou autres effets à fort impact possibles selon l'écosystème installé.
Versions affectéesToutes les versions jusqu'à 2.3.1 incluses.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,41% · percentile 34,9%
Publication2026-09-22T07:16:55+02:00
Mise à jour2026-09-22T21:04:55+02:00

Détection / vérification

Surveiller les erreurs de désérialisation, comportements PHP anormaux et modifications inattendues de fichiers après soumissions liées au plugin.

Action recommandée

Désactiver ou mettre à jour le plugin dès qu'un correctif est disponible ; auditer les thèmes et plugins installés pour les chaînes POP et vérifier l'intégrité des fichiers.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).