Veille sécuritéCMS & e-commerce
P3Élevée
Le plugin Yo utilise un paramètre username non assaini et non paramétré dans une requête SQL avant l'échappement des requêtes appliqué par WordPress.
WordPress
IdentifiantCVE-2026-87963
EPSS0,3%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Un attaquant non authentifié peut injecter du SQL et lire des contenus arbitraires de la base de données, notamment des hachages de mots de passe administrateur.
Impact, versions et correctif
VecteurRéseau, paramètre username contrôlé par le client.
PréconditionsVersions 1.1 à 1.3.1 du plugin Yo installées.
ImpactDivulgation de données de base de données et risque de compromission de comptes.
Versions affectéesVersions 1.1 à 1.3.1.
ContournementDésactiver le plugin Yo jusqu'à la disponibilité d'un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
EPSS0,32% · percentile 25,7%
Publication2026-09-17T07:16:28.533Z
Mise à jour2026-09-20T14:16:59.507Z
Détection / vérification
Rechercher des requêtes anormales contenant des caractères SQL dans le paramètre username et surveiller les erreurs SQL associées au plugin.
Action recommandée
Désactiver immédiatement le plugin ou appliquer un correctif éditeur vérifié lorsqu'il sera disponible ; envisager la réinitialisation des secrets exposés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).