Veille sécuritéCMS & e-commerce
P3Élevée
Booking Manager avant 2.1.21 est exposé à une injection SQL par import d'un flux iCalendar externe contrôlé par un utilisateur Author ou supérieur.
WordPress
IdentifiantCVE-2026-91024
EPSS—
Exploitationnon connue / non déterminée
Correctif2.1.21
Analyse technique
Des valeurs issues du flux iCalendar récupéré ne sont ni assainies ni échappées avant utilisation dans une requête SQL.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Author ou supérieur.
PréconditionsPlugin antérieur à 2.1.21 ; import d'un flux iCalendar contrôlé par l'attaquant.
ImpactInjection SQL et accès ou altération potentiels de données selon les privilèges de la base.
Versions affectéesVersions antérieures à 2.1.21.
Version corrigée2.1.21
ContournementRestreindre l'import de flux iCalendar à des sources de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00
Détection / vérification
Examiner les imports iCalendar, les erreurs SQL et les requêtes anormales associées au plugin.
Action recommandée
Mettre à jour vers 2.1.21 et limiter les rôles pouvant importer des calendriers externes.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).