CVE-2026-87963 : injection SQL non authentifiée dans le plugin Yo pour WordPress
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin Yo utilise un paramètre username non assaini et non paramétré dans une requête SQL avant l'échappement des requêtes appliqué par WordPress.

WordPress
IdentifiantCVE-2026-87963
EPSS0,3%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Un attaquant non authentifié peut injecter du SQL et lire des contenus arbitraires de la base de données, notamment des hachages de mots de passe administrateur.

Impact, versions et correctif

VecteurRéseau, paramètre username contrôlé par le client.
PréconditionsVersions 1.1 à 1.3.1 du plugin Yo installées.
ImpactDivulgation de données de base de données et risque de compromission de comptes.
Versions affectéesVersions 1.1 à 1.3.1.
ContournementDésactiver le plugin Yo jusqu'à la disponibilité d'un correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
EPSS0,32% · percentile 25,7%
Publication2026-09-17T07:16:28.533Z
Mise à jour2026-09-20T14:16:59.507Z

Détection / vérification

Rechercher des requêtes anormales contenant des caractères SQL dans le paramètre username et surveiller les erreurs SQL associées au plugin.

Action recommandée

Désactiver immédiatement le plugin ou appliquer un correctif éditeur vérifié lorsqu'il sera disponible ; envisager la réinitialisation des secrets exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).