Aller au contenu
Développeur Full Stack
, ,

WordPress — Ad Inserter : exécution de code depuis un compte abonné

Dans cet article 3 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

Dans une configuration autorisée par ses propres réglages, Ad Inserter expose une page de paramètres à tout utilisateur connecté sans filtrer le contenu enregistré. Un compte abonné peut ainsi stocker du code exécuté en PHP ou injecté dans les pages des visiteurs. ([raw.githubusercontent.com](https://raw.githubusercontent.com/CVEProject/cvelistV5/main/cves/2026/81xxx/CVE-2026-81655.json))

WordPress
IdentifiantCVE-2026-81655
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif2.8.19

Source : WPScan CNA — CVE-2026-81655, données CNA du 27 septembre

Impact, versions et correctif

Versions affectéesAd Inserter >= 2.8.12 et < 2.8.19.
Version corrigée2.8.19
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-27T08:00:19.197+02:00

Action recommandée

Mettre à jour Ad Inserter vers 2.8.19 ou ultérieur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :