Aller au contenu
Développeur Full Stack
, ,

wger : les jetons API ne sont pas révoqués après déconnexion ou changement de mot de passe

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans wger, les identifiants API de type DRF et les jetons JWT de renouvellement restent utilisables après déconnexion ou changement de mot de passe. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.

Python
IdentifiantCVE-2026-46437
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-v3x9-6gg8-c2c9 — wger: API credentials remain valid after logout/password change

Analyse technique

La déconnexion efface la session Django sans révoquer les jetons API; le changement de mot de passe ne révoque ni les jetons DRF ni les jetons JWT de renouvellement.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur la persistance des jetons après des changements d’état du compte.
ImpactUn jeton volé peut conserver l’accès aux API après déconnexion ou changement de mot de passe.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-07T13:59:10Z
Mise à jour2026-10-07T13:59:11Z

Action recommandée

Révoquer ou renouveler manuellement les jetons concernés et mettre à jour vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :