Veille sécuritéCMS & e-commerce
P3Critique
LatePoint jusqu’à la version 5.7.0 permet à un attaquant non authentifié de provoquer l’exécution de shortcodes arbitraires en exploitant le parcours de réservation et l’affichage du tableau de bord client. La source ne précise aucune version corrigée.
WordPress
IdentifiantCVE-2026-92966
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-92966
Analyse technique
La valeur stockée du nom du client est insérée dans le contenu puis retraitée par le filtre WordPress do_shortcode.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExécution de shortcodes choisis par un attaquant non authentifié sur le site vulnérable.
Versions affectéesToutes les versions jusqu’à et y compris 5.7.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-10-01T05:17:11.967Z
Mise à jour2026-10-01T15:17:35.830Z
Action recommandée
Mettre à jour vers une version corrigée dès sa disponibilité; désactiver temporairement le parcours concerné si aucune mise à jour n’est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).