Veille sécuritéCMS & e-commerce
P4Moyenne
Un utilisateur ayant le rôle Éditeur ou supérieur peut exploiter des données de projet importées pour effectuer une injection SQL et lire des données sensibles, telles que des empreintes de mots de passe. La faille concerne MPG avant 4.2.3 ; mettre à jour vers 4.2.3 ou une version ultérieure.
WordPress
IdentifiantCVE-2026-104953
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.2.3
Source : NVD — CVE-2026-104953
Analyse technique
La structure des données importées n’est pas correctement validée avant leur utilisation dans une requête à la base de données.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:58.467Z, soit le 2026-10-07 à 09:16:58.467+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur Éditeur ou supérieur peut lire des données sensibles de la base de données.
Versions affectéesMPG avant 4.2.3
Version corrigée4.2.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,23% · percentile 12,7%
Publication2026-10-07T09:16:58.467+02:00
Mise à jour2026-10-07T16:52:43.420+02:00
Action recommandée
Mettre à jour MPG vers la version 4.2.3 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).