Veille sécuritéCMS & e-commerce
P4Moyenne
Event Tickets and Registration jusqu’à la version 5.29.5 incluse présente une injection SQL via le paramètre `orderby`. Un attaquant authentifié disposant au minimum du rôle Contributor peut exploiter le chemin vulnérable sur un contenu dont il est l’auteur ; mettre à jour vers une version corrigée dès qu’elle est disponible.
WordPress
IdentifiantCVE-2026-97634
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97634
Analyse technique
Le paramètre fourni par l’utilisateur n’est pas suffisamment échappé et la requête SQL n’est pas préparée de manière adéquate. Le contrôle d’accès accepte l’auteur du contenu concerné.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn utilisateur authentifié ayant les droits requis peut extraire des informations sensibles de la base de données.
Versions affectéesToutes les versions jusqu’à 5.29.5 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,28% · percentile 18,7%
Publication2026-10-02T08:17:05.487Z
Mise à jour2026-10-02T18:17:10.227Z
Action recommandée
Mettre à jour Event Tickets and Registration vers une version corrigée dès sa disponibilité et limiter les comptes Contributor aux personnes de confiance.
Sources
Priorisation DFS : P4 · 1 source(s).