Sécurité
-
CVE-2026-93507 : clonage de contenus arbitraires dans WC Fields Factory
P4 · Moyenne · CVE-2026-93507 — WC Fields Factory avant 4.1.11 permet à un Contributor ou supérieur de dupliquer des publications arbitraires, y compris privées ou brouillons, et de lire la copie créée.
-
CVE-2026-86783 : clés de champs personnalisés de contenus privés exposées par Post Grid Gutenberg Blocks
P4 · Moyenne · CVE-2026-86783 — Post Grid Gutenberg Blocks avant 5.0.41 expose par REST les noms de clés de champs personnalisés de publications arbitraires, y compris non publiées.
-
CVE-2026-90951 : suppression de l’état de paiement d’un membre dans Paid Membership Subscriptions
P4 · Moyenne · CVE-2026-90951 — Paid Membership Subscriptions avant 3.1.0 ne lie pas une action de paiement non authentifiée à l’utilisateur demandeur.
-
CVE-2026-91025 : modification des réglages d’autres utilisateurs dans Booking Manager
P4 · Moyenne · CVE-2026-91025 — Booking Manager avant 2.1.21 permet à tout utilisateur authentifié, y compris Subscriber, d’écraser les réglages spécifiques d’autres utilisateurs.
-
CVE-2026-15095 : traversée de répertoires dans Product Feed Manager for WooCommerce
P4 · Moyenne · CVE-2026-15095 — Product Feed Manager for WooCommerce – CTX Feed jusqu’à 6.6.43 incluse permet à un Shop Manager ou rôle supérieur de supprimer des fichiers arbitraires par traversée de répertoires.
-
CVE-2026-89331 : emails de membres divulgués dans FluentBoards
P4 · Moyenne · CVE-2026-89331 — FluentBoards avant 2.1.0 divulgue les adresses email des membres d’un tableau partagé publiquement par jeton.
-
CVE-2026-91077 : événements privés exposés dans Event Booking Manager for WooCommerce
P4 · Moyenne · CVE-2026-91077 — Event Booking Manager for WooCommerce avant 5.7.3 permet à des utilisateurs Contributor ou supérieurs de lire des événements privés, brouillons ou placés à la corbeille appartenant à d’autres auteurs.
-
CVE-2026-88929 : produits WooCommerce non publiés exposés par Product Badge, Label, Countdown Timer
P4 · Moyenne · CVE-2026-88929 — Product Badge, Label, Countdown Timer for WooCommerce avant 7.5.2 expose les détails de produits brouillons, en attente ou privés.
-
CVE-2026-79767 : Gardener permet à un administrateur de projet d’élargir indûment les accès Kubernetes
P3 · Moyenne · CVE-2026-79767 — Le plugin d’admission customverbauthorizer de Gardener peut laisser un administrateur de projet sans droit manage-members ajouter des sujets Group ou ServiceAccount à un projet.
-
CVE-2026-90985 : lecture de produits protégés par mot de passe via WPC Smart Compare
P4 · Moyenne · CVE-2026-90985 — WPC Smart Compare for WooCommerce avant 6.6.1 expose le contenu de produits protégés par mot de passe via son gestionnaire de comparaison.