Veille sécuritéCMS & e-commerce
P4Moyenne
Popup Maker ne vérifie pas les capacités de l’utilisateur lors d’une action de connexion de compte et se contente de vérifier un nonce, ce qui permet à des utilisateurs authentifiés de faible privilège de modifier des options de configuration réservées aux administrateurs. Les versions jusqu’à 1.4.5 sont concernées; aucune version corrigée n’est indiquée dans la source fournie.
WordPress
IdentifiantCVE-2026-85004
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-85004
Analyse technique
L’action de connexion au service vérifie un nonce, mais pas les capacités nécessaires pour modifier la configuration du compte et de l’API.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn utilisateur authentifié de faible privilège peut modifier des paramètres de service destinés aux administrateurs.
Versions affectéesJusqu’à la version 1.4.5 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,13% · percentile 2,3%
Publication2026-10-02T06:16:41.760+00:00
Mise à jour2026-10-02T18:00:34.733+00:00
Action recommandée
Mettre à jour Popup Maker dès qu’un correctif est disponible et limiter les comptes authentifiés aux privilèges strictement nécessaires.
Sources
Priorisation DFS : P4 · 1 source(s).