Ultimate Multisite avant la version 2.17.0 peut authentifier automatiquement un visiteur non connecté comme un compte WordPress existant correspondant à l’adresse e-mail soumise lors d’un paiement. Sous certaines conditions de configuration du formulaire et du compte cible, cela peut permettre la prise de contrôle d’un compte, y compris celui d’un super-administrateur réseau.
Source : NVD — CVE-2026-103646
Analyse technique
L’exploitation nécessite un formulaire de paiement sans champ de mot de passe et un compte cible sans fiche client existante dans le plugin. La fiche précise que le correctif 2.15.1 lié à CVE-2026-75957 ne résout pas cette faille.
Impact, versions et correctif
Action recommandée
Mettre à jour vers Ultimate Multisite 2.17.0 ou une version ultérieure ; contrôler la configuration des formulaires de paiement et les comptes clients concernés.
Sources
Priorisation DFS : P3 · 1 source(s).