CVE-2026-84026 : coordonnées privées d’utilisateurs divulguées dans Directorist
Veille sécuritéCMS & e-commerce
P3Élevée

Directorist avant 8.9.5 expose publiquement via REST des données de contact privées d'utilisateurs enregistrés.

WordPress
IdentifiantCVE-2026-84026
EPSS
Exploitationnon connue / non déterminée
Correctif8.9.5

Analyse technique

Une route REST retournant des enregistrements utilisateur ne restreint pas l'accès aux données privées.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 8.9.5.
ImpactDivulgation de coordonnées privées d'utilisateurs.
Versions affectéesVersions antérieures à 8.9.5.
Version corrigée8.9.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00

Détection / vérification

Examiner les requêtes vers les endpoints REST Directorist et l'exposition des profils utilisateur.

Action recommandée

Mettre à jour vers 8.9.5 et évaluer les catégories de données de contact potentiellement exposées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).