Veille sécurité
-
CVE-2026-81339 : résultats de quiz d’autres étudiants exposés dans MasterStudy LMS
P4 · Moyenne · CVE-2026-81339 — MasterStudy LMS avant 3.7.50 permet à un utilisateur authentifié de lire les résultats de quiz d’autres étudiants.
-
CVE-2026-86602 : recettes non publiées accessibles dans WP Recipe Maker
P4 · Moyenne · CVE-2026-86602 — WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié, y compris Subscriber, de lire le contenu complet de recettes non publiées.
-
CVE-2026-86603 : listes non publiées exposées dans WP Recipe Maker
P4 · Moyenne · CVE-2026-86603 — WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié de récupérer les identifiants et titres de listes non publiées d’autres utilisateurs.
-
CVE-2026-85006 : XSS stockée dans HappyAddons for Elementor
P4 · Moyenne · CVE-2026-85006 — HappyAddons for Elementor avant 3.50.0 permet à un Contributor ou supérieur d’injecter du JavaScript dans un widget de bouton.
-
CVE-2026-84742 : publication non autorisée de contenus via REST dans The Events Calendar
P4 · Moyenne · CVE-2026-84742 — The Events Calendar avant 6.17.5 permet à des rôles ne pouvant normalement pas publier, comme Contributor, de publier des contenus via REST.
-
CVE-2026-84168 : contournement de la protection de connexion cachée dans Easy Hide Login
P4 · Moyenne · CVE-2026-84168 — Easy Hide Login avant 1.7 permet à un attaquant non authentifié de retrouver la page de connexion standard et le slug secret configuré.
-
CVE-2026-84741 : enregistrements non publiés exposés par The Events Calendar
P4 · Moyenne · CVE-2026-84741 — The Events Calendar avant 6.17.5 expose via une API REST publique des détails liés à des enregistrements jamais publiés.
-
CVE-2026-88997 : XSS stockée dans l’interface d’administration de JSM Show Post Metadata
P4 · Moyenne · CVE-2026-88997 — JSM Show Post Metadata avant 4.9.1 permet à un Contributor ou supérieur d’injecter du JavaScript exécuté lorsqu’un utilisateur plus privilégié examine une publication.
-
CVE-2026-84150 : favoris d’autres utilisateurs accessibles dans Directorist
P4 · Moyenne · CVE-2026-84150 — Directorist avant 8.9.5 permet à un utilisateur authentifié de lire et modifier les favoris enregistrés d’un autre utilisateur.
-
CVE-2026-91073 : XSS stockée dans Subscribe Forms
P4 · Moyenne · CVE-2026-91073 — Subscribe Forms avant 1.6.3 permet à un utilisateur Author ou supérieur d’injecter du JavaScript stocké visible par les visiteurs.