CVE-2026-91024 : injection SQL via flux iCalendar dans Booking Manager
Veille sécuritéCMS & e-commerce
P3Élevée

Booking Manager avant 2.1.21 est exposé à une injection SQL par import d'un flux iCalendar externe contrôlé par un utilisateur Author ou supérieur.

WordPress
IdentifiantCVE-2026-91024
EPSS
Exploitationnon connue / non déterminée
Correctif2.1.21

Analyse technique

Des valeurs issues du flux iCalendar récupéré ne sont ni assainies ni échappées avant utilisation dans une requête SQL.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Author ou supérieur.
PréconditionsPlugin antérieur à 2.1.21 ; import d'un flux iCalendar contrôlé par l'attaquant.
ImpactInjection SQL et accès ou altération potentiels de données selon les privilèges de la base.
Versions affectéesVersions antérieures à 2.1.21.
Version corrigée2.1.21
ContournementRestreindre l'import de flux iCalendar à des sources de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Détection / vérification

Examiner les imports iCalendar, les erreurs SQL et les requêtes anormales associées au plugin.

Action recommandée

Mettre à jour vers 2.1.21 et limiter les rôles pouvant importer des calendriers externes.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).