CVE-2026-83555 : désabonnement forcé dans Email Subscribers & Newsletters
Veille sécuritéCMS & e-commerce
P4Moyenne

Email Subscribers & Newsletters avant 5.9.35 permet de forcer la confirmation ou le désabonnement d'un abonné arbitraire dont l'adresse e-mail est connue.

WordPress
IdentifiantCVE-2026-83555
EPSS
Exploitationnon connue / non déterminée
Correctif5.9.35

Analyse technique

Le jeton individuel de gestion d'abonnement n'est pas vérifié avant de modifier le statut de souscription.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 5.9.35 ; connaissance de l'adresse e-mail cible.
ImpactAltération non autorisée du statut d'abonnement e-mail.
Versions affectéesVersions antérieures à 5.9.35.
Version corrigée5.9.35
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00

Détection / vérification

Examiner les changements de statuts d'abonnement et les demandes associées ne contenant pas de jeton valide.

Action recommandée

Mettre à jour vers 5.9.35 et vérifier les désabonnements ou confirmations inhabituels.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).