Aller au contenu
Développeur Full Stack
, ,

WPForms Lite : exécution de shortcodes et exposition de détails de pièces jointes

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

WPForms Lite ne retire pas les délimiteurs de shortcodes de certaines valeurs soumises avant de les réafficher dans le formulaire. Un utilisateur non authentifié peut ainsi déclencher des shortcodes présents sur le site et accéder aux détails de pièces jointes associées à des contenus non publics.

WordPress
IdentifiantCVE-2026-84744
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-84744

Analyse technique

Exécution de shortcodes inscrits sur le site via des valeurs de champs réaffichées.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28 à 07:17:20Z, soit 09:17:20+02:00, dans la période demandée.
ImpactExécution de shortcodes et divulgation possible de détails de pièces jointes liées à des contenus non publics.
Versions affectéesWPForms Lite 1.5.0.1 à 2.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-28T09:17:20+02:00

Action recommandée

Vérifier la version déployée et appliquer une version corrigée dès qu’elle est identifiée auprès de l’éditeur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :