Aller au contenu
Développeur Full Stack
, ,

LatePoint : exécution de shortcodes arbitraires via le parcours de réservation

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

LatePoint jusqu’à la version 5.7.0 permet à un attaquant non authentifié de provoquer l’exécution de shortcodes arbitraires en exploitant le parcours de réservation et l’affichage du tableau de bord client. La source ne précise aucune version corrigée.

WordPress
IdentifiantCVE-2026-92966
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92966

Analyse technique

La valeur stockée du nom du client est insérée dans le contenu puis retraitée par le filtre WordPress do_shortcode.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExécution de shortcodes choisis par un attaquant non authentifié sur le site vulnérable.
Versions affectéesToutes les versions jusqu’à et y compris 5.7.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-10-01T05:17:11.967Z
Mise à jour2026-10-01T15:17:35.830Z

Action recommandée

Mettre à jour vers une version corrigée dès sa disponibilité; désactiver temporairement le parcours concerné si aucune mise à jour n’est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :