Aller au contenu
Développeur Full Stack
, ,

SMS Alert : divulgation de numéros de téléphone dans un réseau multisite

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Faible

SMS Alert avant 4.0.1 ne vérifie pas que l’administrateur qui demande les numéros de téléphone est autorisé à gérer les utilisateurs sélectionnés. Dans un réseau multisite, un administrateur d’un site peut ainsi obtenir les numéros de facturation d’utilisateurs d’autres sites, sous la condition indiquée que les identifiants de passerelle soient enregistrés sur son propre site.

WordPress
IdentifiantCVE-2026-94258
GravitéFaible
Exploitationnon connue / non déterminée
Correctif4.0.1

Source : NVD — CVE-2026-94258

Analyse technique

La divulgation requiert un réseau multisite et des identifiants de passerelle enregistrés sur le site de l’administrateur agissant.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactDivulgation de numéros de téléphone de facturation d’utilisateurs d’autres sites du réseau multisite.
Versions affectéesSMS Alert avant 4.0.1; multisite uniquement
Version corrigée4.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.7
EPSS0,14% · percentile 2,8%
Publication2026-10-08T06:16:47.143Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour SMS Alert vers la version 4.0.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :