Popup Maker WP, jusqu’à la version 1.4.5 incluse, ne vérifiait pas les autorisations sur plusieurs actions et exposait son écran de gestion à tout utilisateur connecté. Un utilisateur de faible privilège pouvait enregistrer des valeurs ensuite invoquées comme fonctions PHP lors du chargement de pages publiques, avec des risques de divulgation d’informations et de déni de service; la source fournie ne précise pas de correctif.
Source : NVD — CVE-2026-85005
Analyse technique
Les contrôles d’autorisation manquaient sur plusieurs actions; certaines valeurs de ciblage d’affichage étaient invoquées comme fonctions PHP sans argument sur les pages publiques.
Impact, versions et correctif
Action recommandée
Limiter l’accès aux comptes de confiance et appliquer une version corrigée dès sa disponibilité.
Sources
Priorisation DFS : P4 · 1 source(s).