Veille sécuritéCMS & e-commerce
P3Moyenne
GiveWP avant 4.16.9 autorise des visiteurs non authentifiés à provoquer l’exécution de shortcodes WordPress arbitraires à partir de valeurs fournies dans le parcours de don.
WordPressGiveWP
IdentifiantCVE-2026-85113
EPSS0,2%
Exploitationaucune connue selon la source
Correctif4.16.9
Analyse technique
Le plugin ne retire pas correctement les délimiteurs de shortcode de certaines valeurs soumises par des donateurs avant leur rendu public. Le filtrage de shortcodes peut être contourné par imbrication, permettant l’interprétation de shortcodes enregistrés sur le site.
Impact, versions et correctif
VecteurRéseau, par soumission de données de don spécialement formatées.
PréconditionsPlugin installé dans une version antérieure à 4.16.9 ; un shortcode ayant un effet sensible doit être présent sur le site pour que l’impact dépasse le rendu inattendu.
ImpactExécution non autorisée de shortcodes, avec impact dépendant des extensions et shortcodes actifs sur le site.
Versions affectéesVersions antérieures à 4.16.9.
Version corrigée4.16.9
ContournementMettre à jour vers 4.16.9. À défaut, limiter les shortcodes exposant des fonctions sensibles et examiner les contenus ou informations de don récemment soumis.
Exploitation activeaucune connue selon la source
PoC publicinconnu
CVSS6.5
EPSS0,18% · percentile 8,1%
Publication2026-09-21T09:17:06.040
Mise à jour2026-09-21T15:17:32.737
Action recommandée
Mettre à jour rapidement et auditer les shortcodes installés ainsi que les enregistrements de dons récents contenant des crochets ou chaînes anormales.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).