Aller au contenu
Développeur Full Stack
, ,

YayReviews : exposition d’avis et de données personnelles

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

YayReviews expose sans restriction une route d’API qui renvoie les avis individuels, y compris ceux en attente de modération. Des attaquants non authentifiés peuvent récupérer les adresses e-mail des évaluateurs et le contenu non public des avis.

WordPress
IdentifiantCVE-2026-94274
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.4.1

Source : NVD — CVE-2026-94274

Analyse technique

Une route d’API renvoyant des enregistrements d’avis individuels est accessible sans authentification.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30T06:17:10.367Z, dans la période demandée.
ImpactDivulgation non authentifiée d’adresses e-mail et d’avis non publics.
Versions affectéesVersions antérieures à 1.4.1
Version corrigée1.4.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T06:17:10.367Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour YayReviews vers la version 1.4.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :