Aller au contenu
Développeur Full Stack
, ,

Contrôle de capacité manquant dans Popup Maker

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Popup Maker ne vérifie pas les capacités de l’utilisateur lors d’une action de connexion de compte et se contente de vérifier un nonce, ce qui permet à des utilisateurs authentifiés de faible privilège de modifier des options de configuration réservées aux administrateurs. Les versions jusqu’à 1.4.5 sont concernées; aucune version corrigée n’est indiquée dans la source fournie.

WordPress
IdentifiantCVE-2026-85004
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-85004

Analyse technique

L’action de connexion au service vérifie un nonce, mais pas les capacités nécessaires pour modifier la configuration du compte et de l’API.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn utilisateur authentifié de faible privilège peut modifier des paramètres de service destinés aux administrateurs.
Versions affectéesJusqu’à la version 1.4.5 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,13% · percentile 2,3%
Publication2026-10-02T06:16:41.760+00:00
Mise à jour2026-10-02T18:00:34.733+00:00

Action recommandée

Mettre à jour Popup Maker dès qu’un correctif est disponible et limiter les comptes authentifiés aux privilèges strictement nécessaires.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :