Veille sécuritéCMS & e-commerce
P4Moyenne
The Events Calendar avant 6.17.5 expose via une API REST publique des détails liés à des enregistrements jamais publiés.
WordPress
IdentifiantCVE-2026-84741
EPSS—
Exploitationnon connue / non déterminée
Correctif6.17.5
Analyse technique
Le plugin n'évalue pas le statut de publication des enregistrements liés avant d'intégrer leurs données stockées dans une réponse REST publique.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 6.17.5.
ImpactDivulgation de contenu non publié.
Versions affectéesVersions antérieures à 6.17.5.
Version corrigée6.17.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Action recommandée
Mettre à jour vers 6.17.5 et réévaluer les informations d'événements non publiés.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).