Veille sécuritéCMS & e-commerce
P4Moyenne
All in One SEO avant la version 5.0.2.1 peut permettre à des utilisateurs non authentifiés d’exécuter des shortcodes enregistrés sur le site. La fiche NVD publiée le 2 octobre 2026 indique que, sur les sites mis à niveau depuis d’anciennes versions, la protection peut être désactivée ; la version 5.0.2.1 est indiquée comme seuil de correction.
WordPress
IdentifiantCVE-2026-19856
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.0.2.1
Source : NVD — CVE-2026-19856
Analyse technique
Le plugin détermine incorrectement les shortcodes présents dans du contenu issu d’une entrée utilisateur avant de décider lesquels supprimer. Sur les installations mises à niveau depuis d’anciennes versions, la protection est décrite comme désactivée.
Impact, versions et correctif
Événement datéNouvelle fiche publiée par la NVD le 2026-10-02T19:16:41.247Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de shortcodes arbitraires enregistrés sur le site.
Versions affectéesAll in One SEO avant la version 5.0.2.1
Version corrigée5.0.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-02T19:16:41.247Z
Mise à jour2026-10-02T19:16:41.247Z
Action recommandée
Mettre à jour All in One SEO vers la version 5.0.2.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).