CMS & e-commerce
-
CVE-2026-84150 : favoris d’autres utilisateurs accessibles dans Directorist
P4 · Moyenne · CVE-2026-84150 — Directorist avant 8.9.5 permet à un utilisateur authentifié de lire et modifier les favoris enregistrés d’un autre utilisateur.
-
CVE-2026-91073 : XSS stockée dans Subscribe Forms
P4 · Moyenne · CVE-2026-91073 — Subscribe Forms avant 1.6.3 permet à un utilisateur Author ou supérieur d’injecter du JavaScript stocké visible par les visiteurs.
-
CVE-2026-93507 : clonage de contenus arbitraires dans WC Fields Factory
P4 · Moyenne · CVE-2026-93507 — WC Fields Factory avant 4.1.11 permet à un Contributor ou supérieur de dupliquer des publications arbitraires, y compris privées ou brouillons, et de lire la copie créée.
-
CVE-2026-86783 : clés de champs personnalisés de contenus privés exposées par Post Grid Gutenberg Blocks
P4 · Moyenne · CVE-2026-86783 — Post Grid Gutenberg Blocks avant 5.0.41 expose par REST les noms de clés de champs personnalisés de publications arbitraires, y compris non publiées.
-
CVE-2026-90951 : suppression de l’état de paiement d’un membre dans Paid Membership Subscriptions
P4 · Moyenne · CVE-2026-90951 — Paid Membership Subscriptions avant 3.1.0 ne lie pas une action de paiement non authentifiée à l’utilisateur demandeur.
-
CVE-2026-91025 : modification des réglages d’autres utilisateurs dans Booking Manager
P4 · Moyenne · CVE-2026-91025 — Booking Manager avant 2.1.21 permet à tout utilisateur authentifié, y compris Subscriber, d’écraser les réglages spécifiques d’autres utilisateurs.
-
CVE-2026-15095 : traversée de répertoires dans Product Feed Manager for WooCommerce
P4 · Moyenne · CVE-2026-15095 — Product Feed Manager for WooCommerce – CTX Feed jusqu’à 6.6.43 incluse permet à un Shop Manager ou rôle supérieur de supprimer des fichiers arbitraires par traversée de répertoires.
-
CVE-2026-89331 : emails de membres divulgués dans FluentBoards
P4 · Moyenne · CVE-2026-89331 — FluentBoards avant 2.1.0 divulgue les adresses email des membres d’un tableau partagé publiquement par jeton.
-
CVE-2026-91077 : événements privés exposés dans Event Booking Manager for WooCommerce
P4 · Moyenne · CVE-2026-91077 — Event Booking Manager for WooCommerce avant 5.7.3 permet à des utilisateurs Contributor ou supérieurs de lire des événements privés, brouillons ou placés à la corbeille appartenant à d’autres auteurs.
-
CVE-2026-88929 : produits WooCommerce non publiés exposés par Product Badge, Label, Countdown Timer
P4 · Moyenne · CVE-2026-88929 — Product Badge, Label, Countdown Timer for WooCommerce avant 7.5.2 expose les détails de produits brouillons, en attente ou privés.