Veille sécuritéCMS & e-commerce
P4Moyenne
Le plugin RafflePress ne validait pas correctement l’URL de la page parente d’un concours avant de l’enregistrer et d’y rediriger les visiteurs. Un attaquant non authentifié pouvait ainsi faire pointer les liens de confirmation et de recommandation vers un site externe; mettez à jour vers la version 1.12.27 ou ultérieure.
WordPress
IdentifiantCVE-2026-97318
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.12.27
Source : NVD — CVE-2026-97318
Analyse technique
La validation insuffisante de l’URL enregistrée permettait des redirections externes depuis les liens du concours.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-02, dans la période demandée.
ImpactRedirection des visiteurs vers un site externe au moyen de liens de confirmation ou de recommandation.
Versions affectéesVersions antérieures à 1.12.27
Version corrigée1.12.27
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,14% · percentile 2,6%
Publication2026-10-02T06:16:43.803Z
Mise à jour2026-10-02T18:00:34.733Z
Action recommandée
Mettre à jour RafflePress vers la version 1.12.27 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).