Veille sécuritéCMS & e-commerce
P4Moyenne
Avant la version 11.8, Booking Calendar génère des empreintes d’accès aux réservations prévisibles à partir de valeurs temporelles peu entropiques. Un attaquant non authentifié qui connaît la date de création peut ainsi accéder aux données personnelles d’une réservation ou la modifier.
WordPress
IdentifiantCVE-2026-105193
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif11.8
Source : NVD — CVE-2026-105193
Analyse technique
Les empreintes par réservation sont dérivées d’une valeur initiale liée au temps et insuffisamment aléatoire.
Impact, versions et correctif
Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:39.473+02:00.
ImpactDivulgation de données personnelles et modification de réservations sans authentification.
Versions affectéesBooking Calendar pour WordPress, versions antérieures à 11.8
Version corrigée11.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
EPSS0,10% · percentile 0,9%
Publication2026-10-08T08:16:39.473+02:00
Mise à jour2026-10-08T22:51:18.123+02:00
Action recommandée
Mettre à jour Booking Calendar vers la version 11.8 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).