Aller au contenu
Développeur Full Stack
, ,

Contrôles d’autorisation insuffisants dans Popup Maker WP

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Popup Maker WP, jusqu’à la version 1.4.5 incluse, ne vérifiait pas les autorisations sur plusieurs actions et exposait son écran de gestion à tout utilisateur connecté. Un utilisateur de faible privilège pouvait enregistrer des valeurs ensuite invoquées comme fonctions PHP lors du chargement de pages publiques, avec des risques de divulgation d’informations et de déni de service; la source fournie ne précise pas de correctif.

WordPress
IdentifiantCVE-2026-85005
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-85005

Analyse technique

Les contrôles d’autorisation manquaient sur plusieurs actions; certaines valeurs de ciblage d’affichage étaient invoquées comme fonctions PHP sans argument sur les pages publiques.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02, dans la période demandée.
ImpactDivulgation d’informations sensibles et déni de service possibles via des réglages accessibles à des utilisateurs peu privilégiés.
Versions affectéesJusqu’à la version 1.4.5 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,22% · percentile 11,7%
Publication2026-10-02T07:16:38.123Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Limiter l’accès aux comptes de confiance et appliquer une version corrigée dès sa disponibilité.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :