CVE-2026-84168 : contournement de la protection de connexion cachée dans Easy Hide Login
Veille sécuritéCMS & e-commerce
P4Moyenne

Easy Hide Login avant 1.7 permet à un attaquant non authentifié de retrouver la page de connexion standard et le slug secret configuré.

WordPress
IdentifiantCVE-2026-84168
EPSS
Exploitationnon connue / non déterminée
Correctif1.7

Analyse technique

Certaines combinaisons de paramètres de demande de réinitialisation de mot de passe permettent d'atteindre la page de connexion habituelle et de récupérer le slug de connexion caché dans la réponse.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 1.7.
ImpactContournement de la mesure de dissimulation de l'URL de connexion.
Versions affectéesVersions antérieures à 1.7.
Version corrigée1.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Détection / vérification

Surveiller les requêtes de réinitialisation de mot de passe anormales et les accès inhabituels à la page de connexion standard.

Action recommandée

Mettre à jour vers 1.7 ; ne pas considérer une URL de connexion cachée comme un contrôle de sécurité suffisant et activer MFA/limitation de tentatives.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).