Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2026-16596 concerne une injection SQL dans le plugin WP Directory Kit, via le paramètre `data_fields_list`. Les versions jusqu’à 1.5.4 inclus sont affectées ; un attaquant authentifié disposant au minimum du rôle Contributor peut extraire des informations de la base de données.
WordPress
IdentifiantCVE-2026-16596
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-16596
Analyse technique
Échappement insuffisant du paramètre fourni par l’utilisateur et préparation insuffisante de la requête SQL existante. La source ne précise pas de version corrigée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’item est retenu comme vulnérabilité nouvellement publiée, et non sur la seule base de sa date de modification.
ImpactUn attaquant authentifié disposant d’un accès de niveau Contributor ou supérieur peut injecter des requêtes SQL et extraire des données sensibles de la base de données.
Versions affectéesToutes les versions jusqu’à 1.5.4 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T08:16:32.987Z
Mise à jour2026-09-30T16:17:11.600Z
Action recommandée
Mettre à jour le plugin vers une version corrigée lorsqu’elle est disponible ; la source ne précise pas de version corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).