Aller au contenu
Développeur Full Stack
, ,

Connections Business Directory : exposition de fiches via l’API REST

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Une vérification d’autorisation manquante sur certaines routes REST permet à des visiteurs non authentifiés de récupérer des fiches du répertoire censées être privées, non répertoriées ou en attente de modération. Le plugin est indiqué comme fermé sur WordPress.org et aucun correctif n’est signalé ; retirez-le ou restreignez l’accès non authentifié à ses routes REST.

WordPress
IdentifiantCVE-2026-86789
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-86789

Analyse technique

Des entrées peuvent exposer notamment noms, organisations, biographies, notes internes et adresses postales.

Impact, versions et correctif

Événement datéLa fiche indique une publication NVD le 2026-09-30T06:17:07.067Z, soit 2026-09-30T08:17:07+02:00, dans la période ; l’information retenue est la vulnérabilité publiée, et non une simple modification administrative.
ImpactDivulgation non autorisée de données de fiches privées, non répertoriées ou en attente de modération.
Versions affectéesConnections Business Directory jusqu’à 10.4.67 inclus
ContournementRetirer le plugin ou restreindre l’accès non authentifié à ses routes REST.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T08:17:07+02:00
Mise à jour2026-09-30T18:28:31+02:00

Action recommandée

Retirer le plugin, ou bloquer l’accès non authentifié à ses routes REST.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :