Tag
#WordPress
CVE-2026-2599 : injection d'objets PHP menant à une RCE sur WordPress
Analyse technique de la CVE-2026-2599, une vulnérabilité critique d'injection d'objets PHP non authentifiée (CVSS 9,8) dans l'extension WordPress « Contact Form Entries » (≤ 1.4.7). La fonction download_csv désérialise des entrées utilisateur non fiables sans restriction allowed_classes. Combinée avec WordPress 6.4.0-6.4.1, la classe native WP_HTML_Token fournit une chaîne POP entièrement publique menant à une exécution de code à distance (RCE) complète via deux requêtes HTTP non authentifiées.
25 mars 2026
CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid
Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code ...
20 février 2026
Analyse approfondie : vulnérabilité XSS stockée dans le plugin LiteSpeed Cache pour WordPress (CVE-2024-47374)
Un examen approfondi de la vulnérabilité CVE-2024-47374 qui affecte le plugin LiteSpeed Cache pou...
10 octobre 2024