Aller au contenu
Développeur Full Stack
, ,

Contournement de restriction d’accès via l’API REST

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

WP Edit Password Protected n’appliquait pas sa restriction d’accès globale à l’API REST de WordPress. Des utilisateurs non authentifiés pouvaient lire des articles et pages publiés que le mode d’accès du site devait cacher; mettez à jour vers la version 2.0.7 ou ultérieure.

WordPress
IdentifiantCVE-2026-90952
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.0.7

Source : NVD — CVE-2026-90952

Analyse technique

La restriction du plugin n’était pas appliquée aux requêtes REST API permettant d’accéder aux contenus publiés.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02, dans la période demandée.
ImpactLecture non autorisée de contenus publiés protégés par le mode d’accès du site.
Versions affectéesVersions antérieures à 2.0.7
Version corrigée2.0.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,24% · percentile 13,1%
Publication2026-10-02T07:16:38.243Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour WP Edit Password Protected vers la version 2.0.7 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :