Aller au contenu
Développeur Full Stack
, ,

Contournement d’autorisation et suppression de médias dans Redux Framework

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Redux Framework pour WordPress jusqu’à la version 4.5.14 incluse vérifie insuffisamment les autorisations sur une action permettant de supprimer des pièces jointes de la médiathèque. Un utilisateur authentifié de niveau abonné ou supérieur peut supprimer des fichiers appartenant notamment à un administrateur lorsque le champ Custom Fonts est enregistré sur la page de profil via `Redux_Users::set_profile()`.

WordPress
IdentifiantCVE-2026-88999
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-88999

Analyse technique

Contournement d’autorisation lié à une vérification insuffisante; le nonce requis est rendu sur la page de profil de l’abonné lorsque le champ Custom Fonts est enregistré. Le lot fourni ne précise pas la version corrigée.

Impact, versions et correctif

Événement datéFiche NVD publiée le 2026-10-01; cette publication est l’événement retenu dans la période demandée.
ImpactSuppression non autorisée de pièces jointes de la médiathèque, y compris des fichiers d’administrateurs.
Versions affectéesToutes les versions jusqu’à 4.5.14 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-10-01T06:17:13.597Z
Mise à jour2026-10-01T12:40:28.083Z

Action recommandée

Mettre à jour Redux Framework dès qu’une version corrigée est disponible; le lot fourni ne précise pas la version corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :