Aller au contenu
Développeur Full Stack
, ,

Vayu X : installation de plugins par un utilisateur authentifié

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Une action AJAX du thème ne vérifie pas les capacités de l’utilisateur et le nonce associé est exposé à tous les utilisateurs connectés. Un utilisateur authentifié, même avec un rôle limité tel que abonné, peut ainsi installer et activer un plugin hébergé sur le dépôt WordPress.org.

WordPress
IdentifiantCVE-2026-88797
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.0.6

Source : NVD — CVE-2026-88797

Analyse technique

Action AJAX sans contrôle de capacité et nonce accessible aux utilisateurs connectés ; l’étendue des plugins concernés est décrite comme ceux hébergés sur WordPress.org.

Impact, versions et correctif

Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:07.977Z, soit 2026-09-30T08:17:07+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactUn utilisateur connecté à faibles privilèges peut installer et activer un plugin du dépôt WordPress.org.
Versions affectéesThème Vayu X antérieur à 1.0.6
Version corrigée1.0.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-09-30T08:17:07+02:00
Mise à jour2026-09-30T18:28:31+02:00

Action recommandée

Mettre à jour Vayu X vers la version 1.0.6 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :