Aller au contenu
Développeur Full Stack
, ,

ConvertPlus : injection d’objet PHP désérialisé depuis un compte Subscriber

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

ConvertPlus permet à un utilisateur authentifié disposant au minimum du rôle Subscriber d’injecter un objet PHP désérialisé via le paramètre de style de l’action AJAX concernée. Aucun gadget exploitable n’est signalé dans le logiciel vulnérable lui-même ; un impact supplémentaire dépend de la présence d’une chaîne POP dans un autre plugin ou thème installé.

WordPress
IdentifiantCVE-2026-87741
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-87741

Analyse technique

Le contrôle nonce échoue lorsque le paramètre attendu est omis; le callback ne vérifie pas les capacités. Des délimiteurs de shortcode permettent d’atteindre une désérialisation PHP sans restriction de classes.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28 à 20:17:11Z, soit 22:17:11+02:00, dans la période demandée.
ImpactInjection d’objet PHP; les conséquences dépendent d’une chaîne POP présente dans un autre composant installé.
Versions affectéesConvertPlus jusqu’à 3.6.3 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-09-28T22:17:11+02:00

Action recommandée

Vérifier la version installée et appliquer un correctif éditeur dès qu’il est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :