EN
en direct
Élevée CVSS 8.8

CVE-2026-15005

The Loco Translate plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 2.8.5. This is due to missing or incorrect nonce validation on the execTemplate function. This makes it possible for unauthenticated attackers to execute arbitrary PHP code on the server by supplying a php://filter stream wrapper URI as the 'template' parameter, which bypasses path validation and is passed directly to the include sink in execTemplate() via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.

Ce que ça veut dire

Exposition
Exploitable à distance depuis le réseau et sans authentification — mais seulement si un utilisateur ouvre un contenu piégé.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et mettre le service hors ligne.
Faiblesse
Une requête forgée depuis un autre site s’exécute avec la session de la victime (CSRF).
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ intégrer au prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
16 juillet 2026
CVSS
8.8 (v3.1) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
EPSS
0,21 % probabilité d'exploitation sous 30 jours · au-dessus de 12 % des CVE
Faiblesse
CWE-352
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer