CVE-2026-84150 : favoris d’autres utilisateurs accessibles dans Directorist
Veille sécuritéCMS & e-commerce
P4Moyenne

Directorist avant 8.9.5 permet à un utilisateur authentifié de lire et modifier les favoris enregistrés d'un autre utilisateur.

WordPress
IdentifiantCVE-2026-84150
EPSS
Exploitationnon connue / non déterminée
Correctif8.9.5

Analyse technique

Une route REST ne vérifie pas que l'utilisateur cible correspond à l'appelant authentifié.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 8.9.5.
ImpactDivulgation et modification non autorisée de favoris.
Versions affectéesVersions antérieures à 8.9.5.
Version corrigée8.9.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Action recommandée

Mettre à jour vers 8.9.5 et examiner les modifications inattendues de favoris.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).