Veille sécuritéCMS & e-commerce
P3Élevée
Directorist avant 8.9.5 expose publiquement via REST des données de contact privées d'utilisateurs enregistrés.
WordPress
IdentifiantCVE-2026-84026
EPSS—
Exploitationnon connue / non déterminée
Correctif8.9.5
Analyse technique
Une route REST retournant des enregistrements utilisateur ne restreint pas l'accès aux données privées.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 8.9.5.
ImpactDivulgation de coordonnées privées d'utilisateurs.
Versions affectéesVersions antérieures à 8.9.5.
Version corrigée8.9.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00
Détection / vérification
Examiner les requêtes vers les endpoints REST Directorist et l'exposition des profils utilisateur.
Action recommandée
Mettre à jour vers 8.9.5 et évaluer les catégories de données de contact potentiellement exposées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).