Aller au contenu
Développeur Full Stack
, ,

Envira Gallery : injection de script via la configuration d’affichage

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Un utilisateur ayant le rôle Auteur ou supérieur peut injecter du script au moyen de valeurs de configuration d’affichage de galerie. Le script peut s’exécuter chez les visiteurs d’une page contenant la galerie ; la faille concerne Envira Gallery avant 1.16.1.

WordPress
IdentifiantCVE-2026-104653
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.16.1

Source : NVD — CVE-2026-104653

Analyse technique

Les valeurs fournies par l’utilisateur sont enregistrées puis émises dans un attribut de balise image sans assainissement ni échappement.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.060Z, soit le 2026-10-07 à 09:16:58.060+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn script injecté peut s’exécuter dans le navigateur de tout visiteur consultant une page contenant la galerie concernée.
Versions affectéesEnvira Gallery avant 1.16.1
Version corrigée1.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,24% · percentile 13,3%
Publication2026-10-07T09:16:58.060+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour Envira Gallery vers la version 1.16.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :