Veille sécuritéCMS & e-commerce
P4Moyenne
Easy Hide Login avant 1.7 permet à un attaquant non authentifié de retrouver la page de connexion standard et le slug secret configuré.
WordPress
IdentifiantCVE-2026-84168
EPSS—
Exploitationnon connue / non déterminée
Correctif1.7
Analyse technique
Certaines combinaisons de paramètres de demande de réinitialisation de mot de passe permettent d'atteindre la page de connexion habituelle et de récupérer le slug de connexion caché dans la réponse.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 1.7.
ImpactContournement de la mesure de dissimulation de l'URL de connexion.
Versions affectéesVersions antérieures à 1.7.
Version corrigée1.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Détection / vérification
Surveiller les requêtes de réinitialisation de mot de passe anormales et les accès inhabituels à la page de connexion standard.
Action recommandée
Mettre à jour vers 1.7 ; ne pas considérer une URL de connexion cachée comme un contrôle de sécurité suffisant et activer MFA/limitation de tentatives.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).