Le plugin ACPT (Premium) jusqu’à la version 2.0.66 incluse présente une faille d’exécution de code à distance. Un utilisateur authentifié disposant au moins du rôle Subscriber peut, dans les conditions décrites, provoquer l’exécution de code sur le serveur.
Source : NVD — CVE-2026-105701
Analyse technique
Le point de terminaison REST de création de formulaires ne vérifie pas les capacités et les modèles d’e-mail sont rendus dans un environnement Twig non isolé. La séquence décrite implique la création d’un formulaire avec des paramètres email_settings malveillants, puis le déclenchement de son envoi.
Impact, versions et correctif
Action recommandée
Mettre à jour ACPT (Premium) vers une version corrigée dès sa disponibilité; limiter les comptes ayant accès au site au strict nécessaire.
Sources
Priorisation DFS : P3 · 1 source(s).