CVE-2026-84098 : suppression arbitraire d’annonces dans Directorist
Veille sécuritéCMS & e-commerce
P3Moyenne

Directorist avant 8.9.5 permet à un utilisateur Subscriber ou supérieur de supprimer des annonces appartenant à d'autres utilisateurs.

WordPress
IdentifiantCVE-2026-84098
EPSS
Exploitationnon connue / non déterminée
Correctif8.9.5

Analyse technique

Le plugin ne vérifie pas correctement la propriété d'une annonce avant sa suppression. Cette faiblesse correspond à une voie distincte, non corrigée auparavant, d'un problème déjà référencé par CVE-2023-1889 et CVE-2023-35052.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsVersions de 3.1.0 à une version antérieure à 8.9.5.
ImpactSuppression non autorisée d'annonces arbitraires.
Versions affectéesAu moins de 3.1.0 jusqu'aux versions antérieures à 8.9.5.
Version corrigée8.9.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Détection / vérification

Examiner les suppressions d'annonces et leurs auteurs dans les journaux applicatifs.

Action recommandée

Mettre à jour vers 8.9.5 et auditer les suppressions récentes d'annonces.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).