Veille sécuritéCMS & e-commerce
P4Moyenne
WP Fusion Lite pour WordPress avant la version 3.48.0 ne vérifie pas les capacités requises dans deux gestionnaires AJAX d’administration. Tout utilisateur authentifié ayant au moins le rôle d’abonné peut consulter les adresses électroniques d’autres utilisateurs et déclencher une resynchronisation CRM pour un autre compte.
WordPress
IdentifiantCVE-2026-90972
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.48.0
Source : NVD — CVE-2026-90972
Analyse technique
Absence de contrôle de capacité dans deux gestionnaires AJAX d’administration.
Impact, versions et correctif
Événement datéFiche NVD publiée le 2026-10-01; cette publication est l’événement retenu dans la période demandée.
ImpactDivulgation d’adresses électroniques d’autres utilisateurs et déclenchement d’une resynchronisation CRM inter-comptes.
Versions affectéesVersions antérieures à 3.48.0
Version corrigée3.48.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-01T06:17:14.700Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).