Modules Anywhere Pro permettait à des attributs de balise de remplacer des paramètres de module sans vérifier l’auteur du contenu, ce qui pouvait conduire à une lecture de fichiers locaux ou à des requêtes serveur via le module Feed. La version 10.0.0, publiée le 27 septembre 2026, restreint par défaut ces remplacements aux sources de confiance ; mettre à jour et vérifier les sources autorisées.
Source : NVD — CVE-2026-100750
Analyse technique
Les attributs de balise pouvaient remplacer des paramètres du module sélectionné. Le correctif de Regular Labs est documenté dans les notes de version de Modules Anywhere 10.0.0.
Impact, versions et correctif
Action recommandée
Mettre à jour Modules Anywhere Pro vers 10.0.0 ou une version ultérieure et examiner les réglages de sources de confiance.
Sources
Priorisation DFS : P3 · 1 source(s).