Aller au contenu
Développeur Full Stack
, , ,

WP Coder : exécution de code PHP par des utilisateurs Éditeurs

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le rôle Éditeur peut enregistrer et exécuter du code PHP arbitraire sur le serveur, compromettant entièrement le site. La faille concerne WP Coder avant 4.5.2 ; mettre à jour vers 4.5.2 ou une version ultérieure.

PHPWordPress
IdentifiantCVE-2026-104677
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.5.2

Source : NVD — CVE-2026-104677

Analyse technique

La fonctionnalité d’exécution PHP est protégée par une permission de contenu accessible par défaut aux Éditeurs, au lieu d’être réservée aux administrateurs.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.260Z, soit le 2026-10-07 à 09:16:58.260+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur Éditeur peut exécuter du code PHP arbitraire sur le serveur et compromettre le site.
Versions affectéesWP Coder avant 4.5.2
Version corrigée4.5.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,37% · percentile 28,8%
Publication2026-10-07T09:16:58.260+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour WP Coder vers la version 4.5.2 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :