Aller au contenu
Développeur Full Stack
, ,

User Private Files : divulgation d’adresses électroniques

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

User Private Files avant la version 2.1.9 ne vérifie pas que l’utilisateur fourni est associé au document concerné. Un utilisateur authentifié peut ainsi obtenir l’adresse électronique de n’importe quel compte enregistré, y compris celui d’un administrateur.

WordPress
IdentifiantCVE-2026-97331
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.1.9

Source : NVD — CVE-2026-97331

Analyse technique

L’absence de contrôle de l’appartenance de l’utilisateur au document permet une divulgation non autorisée d’adresses électroniques.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 7 octobre 2026, dans la période demandée ; la description fournie documente la vulnérabilité.
ImpactDivulgation de l’adresse électronique de comptes enregistrés à tout utilisateur authentifié.
Versions affectéesVersions antérieures à 2.1.9
Version corrigée2.1.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,18% · percentile 6,6%
Publication2026-10-07T07:17:02.773Z
Mise à jour2026-10-07T14:52:43.420Z

Action recommandée

Mettre à jour User Private Files vers la version 2.1.9 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :