WPMobile.App jusqu’à la version 11.82 incluse présente un contournement d’autorisation permettant de récupérer des URL de réinitialisation de mot de passe. L’exploitation décrite nécessite l’activation de la fonction mail-to-push ; mettre à jour vers une version corrigée dès qu’elle est disponible et désactiver cette fonction si elle n’est pas nécessaire.
Source : NVD — CVE-2026-94541
Analyse technique
Lorsque `wpmobile_auto_mail=1` est activé, les courriels de réinitialisation et leurs clés sont copiés dans une file d’attente push accessible sans autorisation appropriée.
Impact, versions et correctif
Action recommandée
Mettre à jour WPMobile.App vers une version corrigée dès sa disponibilité et désactiver mail-to-push si cette fonction n’est pas indispensable. Réinitialiser les mots de passe des comptes potentiellement concernés si une exposition est suspectée.
Sources
Priorisation DFS : P3 · 1 source(s).