Aller au contenu
Développeur Full Stack
, ,

CMB2 : injection de script persistante via les formulaires publics

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

CVE-2026-102772 concerne CMB2 jusqu’à la version 2.13.1 incluse : une validation et un échappement insuffisants permettent une injection de script persistante via des paramètres associés notamment à kl_code ou kl_post_code. La vulnérabilité peut être accessible sans authentification sur les sites qui exposent un formulaire CMB2 public écrivant dans un champ textarea_code.

WordPress
IdentifiantCVE-2026-102772
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102772

Analyse technique

Le chemin d’enregistrement frontal n’exige qu’un nonce CMB2 également transmis aux visiteurs non authentifiés.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactDu contenu scripté peut être injecté puis exécuté par les visiteurs des pages affectées.
Versions affectéesToutes les versions jusqu’à 2.13.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:17:00.047Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :