WordPress : exécution de shortcodes et fuite de brouillons privés dans Meow Gallery
Veille sécuritéCMS & e-commerce
P3Moyenne

Meow Gallery permet l’exécution de shortcodes via un endpoint public et divulgue à des auteurs ou rôles supérieurs des métadonnées sur les publications privées ou brouillons d’autres utilisateurs.

WordPressMeow Gallery
IdentifiantCVE-2026-92422, CVE-2026-92423
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif5.5.5

Analyse technique

Une valeur utilisateur est concaténée dans une chaîne de shortcode ensuite traitée par WordPress sur un endpoint accessible publiquement. Une autre fonction retourne des données de publications sans contrôle de capacité adéquat ni restriction aux contenus détenus par le demandeur.

Impact, versions et correctif

VecteurRéseau ; non authentifié pour CVE-2026-92422, authentifié Auteur ou supérieur pour CVE-2026-92423.
PréconditionsMeow Gallery vulnérable est actif.
ImpactExécution de shortcodes enregistrés, divulgation de contenu de galerie non public et fuite de titres, auteurs, dates et statuts de publications privées ou brouillons.
Versions affectéesMeow Gallery pour WordPress antérieur à 5.5.5.
Version corrigée5.5.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,14% · percentile 3,7%
Publication2026-09-20T07:16:51.060
Mise à jour2026-09-20T14:16:59.953

Détection / vérification

Examiner les requêtes vers les endpoints Meow Gallery, les appels anormaux de shortcodes et les accès inattendus aux données de publications privées.

Action recommandée

Mettre à jour Meow Gallery vers 5.5.5 ou une version ultérieure et vérifier que les contenus non publics n’ont pas été exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).