CMS & e-commerce
-
CVE-2026-83555 : désabonnement forcé dans Email Subscribers & Newsletters
P4 · Moyenne · CVE-2026-83555 — Email Subscribers & Newsletters avant 5.9.35 permet de forcer la confirmation ou le désabonnement d’un abonné arbitraire dont l’adresse e-mail est connue.
-
CVE-2026-81338 : injection HTML stockée dans MasterStudy LMS
P4 · Moyenne · CVE-2026-81338 — MasterStudy LMS avant 3.7.50 permet à un utilisateur Subscriber ou supérieur d’injecter du HTML stocké dans du contenu soumis.
-
CVE-2026-81339 : résultats de quiz d’autres étudiants exposés dans MasterStudy LMS
P4 · Moyenne · CVE-2026-81339 — MasterStudy LMS avant 3.7.50 permet à un utilisateur authentifié de lire les résultats de quiz d’autres étudiants.
-
CVE-2026-86602 : recettes non publiées accessibles dans WP Recipe Maker
P4 · Moyenne · CVE-2026-86602 — WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié, y compris Subscriber, de lire le contenu complet de recettes non publiées.
-
CVE-2026-86603 : listes non publiées exposées dans WP Recipe Maker
P4 · Moyenne · CVE-2026-86603 — WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié de récupérer les identifiants et titres de listes non publiées d’autres utilisateurs.
-
CVE-2026-84742 : publication non autorisée de contenus via REST dans The Events Calendar
P4 · Moyenne · CVE-2026-84742 — The Events Calendar avant 6.17.5 permet à des rôles ne pouvant normalement pas publier, comme Contributor, de publier des contenus via REST.
-
CVE-2026-85006 : XSS stockée dans HappyAddons for Elementor
P4 · Moyenne · CVE-2026-85006 — HappyAddons for Elementor avant 3.50.0 permet à un Contributor ou supérieur d’injecter du JavaScript dans un widget de bouton.
-
CVE-2026-84168 : contournement de la protection de connexion cachée dans Easy Hide Login
P4 · Moyenne · CVE-2026-84168 — Easy Hide Login avant 1.7 permet à un attaquant non authentifié de retrouver la page de connexion standard et le slug secret configuré.
-
CVE-2026-84741 : enregistrements non publiés exposés par The Events Calendar
P4 · Moyenne · CVE-2026-84741 — The Events Calendar avant 6.17.5 expose via une API REST publique des détails liés à des enregistrements jamais publiés.
-
CVE-2026-88997 : XSS stockée dans l’interface d’administration de JSM Show Post Metadata
P4 · Moyenne · CVE-2026-88997 — JSM Show Post Metadata avant 4.9.1 permet à un Contributor ou supérieur d’injecter du JavaScript exécuté lorsqu’un utilisateur plus privilégié examine une publication.