Veille sécuritéCMS & e-commerce
P4Moyenne
Email Subscribers & Newsletters avant 5.9.35 permet de forcer la confirmation ou le désabonnement d'un abonné arbitraire dont l'adresse e-mail est connue.
WordPress
IdentifiantCVE-2026-83555
EPSS—
Exploitationnon connue / non déterminée
Correctif5.9.35
Analyse technique
Le jeton individuel de gestion d'abonnement n'est pas vérifié avant de modifier le statut de souscription.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 5.9.35 ; connaissance de l'adresse e-mail cible.
ImpactAltération non autorisée du statut d'abonnement e-mail.
Versions affectéesVersions antérieures à 5.9.35.
Version corrigée5.9.35
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00
Détection / vérification
Examiner les changements de statuts d'abonnement et les demandes associées ne contenant pas de jeton valide.
Action recommandée
Mettre à jour vers 5.9.35 et vérifier les désabonnements ou confirmations inhabituels.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).