Aller au contenu
Développeur Full Stack
, ,

MPG : injection SQL via les données de projet importées

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Un utilisateur ayant le rôle Éditeur ou supérieur peut exploiter des données de projet importées pour effectuer une injection SQL et lire des données sensibles, telles que des empreintes de mots de passe. La faille concerne MPG avant 4.2.3 ; mettre à jour vers 4.2.3 ou une version ultérieure.

WordPress
IdentifiantCVE-2026-104953
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.2.3

Source : NVD — CVE-2026-104953

Analyse technique

La structure des données importées n’est pas correctement validée avant leur utilisation dans une requête à la base de données.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.467Z, soit le 2026-10-07 à 09:16:58.467+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur Éditeur ou supérieur peut lire des données sensibles de la base de données.
Versions affectéesMPG avant 4.2.3
Version corrigée4.2.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,23% · percentile 12,7%
Publication2026-10-07T09:16:58.467+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour MPG vers la version 4.2.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :