Veille sécuritéCMS & e-commerce
P4Moyenne
Une vérification d’autorisation manquante sur certaines routes REST permet à des visiteurs non authentifiés de récupérer des fiches du répertoire censées être privées, non répertoriées ou en attente de modération. Le plugin est indiqué comme fermé sur WordPress.org et aucun correctif n’est signalé ; retirez-le ou restreignez l’accès non authentifié à ses routes REST.
WordPress
IdentifiantCVE-2026-86789
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-86789
Analyse technique
Des entrées peuvent exposer notamment noms, organisations, biographies, notes internes et adresses postales.
Impact, versions et correctif
Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:07.067Z, soit 2026-09-30T08:17:07+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactDivulgation non autorisée de données de fiches privées, non répertoriées ou en attente de modération.
Versions affectéesConnections Business Directory jusqu’à 10.4.67 inclus
ContournementRetirer le plugin ou restreindre l’accès non authentifié à ses routes REST.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T08:17:07+02:00
Mise à jour2026-09-30T18:28:31+02:00
Action recommandée
Retirer le plugin, ou bloquer l’accès non authentifié à ses routes REST.
Sources
Priorisation DFS : P4 · 1 source(s).