Aller au contenu
Développeur Full Stack
, ,

Ultimate Multisite : contournement d’authentification

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform présentait une faille d’authentification permettant, sous certaines conditions, de se connecter au compte d’un utilisateur existant sans son mot de passe. Toutes les versions jusqu’à 2.15.0 inclus sont concernées ; mettez le plugin à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.

WordPress
IdentifiantCVE-2026-75957
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : CVE-2026-75957 — NVD

Analyse technique

Le chemin de traitement du formulaire de fin de commande peut contourner les validations et déclencher l’établissement d’un cookie de session pour un compte existant dépourvu d’enregistrement client Ultimate Multisite.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée le 2026-10-01, dans la période demandée.
ImpactUn attaquant non authentifié peut se connecter comme un utilisateur existant, y compris un administrateur réseau, si celui-ci ne possède pas d’enregistrement client Ultimate Multisite.
Versions affectéesToutes les versions jusqu’à 2.15.0 inclus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-01T08:16:52.763Z
Mise à jour2026-10-01T14:17:30.497Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; vérifier les accès et sessions des comptes concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :