Veille sécuritéCMS & e-commerce
P3Critique
Divi Membership jusqu’à la version 2.3.0 permet à un attaquant non authentifié de se connecter sous l’identité d’un utilisateur WordPress, y compris un administrateur, au moyen d’un rappel PayPal non vérifié. Cela peut conduire à une prise de contrôle complète du site.
WordPress
IdentifiantCVE-2026-19660
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-19660
Analyse technique
Le rappel PayPal accepte un paramètre GET contrôlé par l’attaquant sans validation IPN, signature cryptographique, vérification de propriété ni nonce, puis utilise l’identifiant fourni pour définir l’utilisateur et son cookie d’authentification.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02 à 05:16:38.430Z, soit le 2026-10-02 à 07:16:38.430+02:00, dans la période demandée.
ImpactPrise de contrôle de comptes, y compris administrateur, et potentiellement du site.
Versions affectéesDivi Membership jusqu’à et y compris la version 2.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,40% · percentile 31,5%
Publication2026-10-02T07:16:38.430+02:00
Mise à jour2026-10-02T15:18:55.613+02:00
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin.
Sources
Priorisation DFS : P3 · 1 source(s).