String locator avant 2.6.8 ne limite pas les classes autorisées lors de la désérialisation d’une ligne enregistrée avec son éditeur de base de données. Un attaquant non authentifié peut stocker un objet PHP qui sera instancié lorsqu’un administrateur ouvrira puis enregistrera la ligne; selon la chaîne POP disponible, cela peut entraîner une suppression de fichiers, une divulgation de données ou une exécution de code.
Source : NVD — CVE-2026-97188
Analyse technique
Désérialisation sans restriction des classes d’un contenu de ligne de base de données; l’instanciation de l’objet intervient lors de l’ouverture et de l’enregistrement ultérieur par un administrateur. Les conséquences dépendent de la présence d’une chaîne POP appropriée.
Impact, versions et correctif
Action recommandée
Mettre à jour String locator vers la version 2.6.8 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).