CVE-2026-84741 : enregistrements non publiés exposés par The Events Calendar
Veille sécuritéCMS & e-commerce
P4Moyenne

The Events Calendar avant 6.17.5 expose via une API REST publique des détails liés à des enregistrements jamais publiés.

WordPress
IdentifiantCVE-2026-84741
EPSS
Exploitationnon connue / non déterminée
Correctif6.17.5

Analyse technique

Le plugin n'évalue pas le statut de publication des enregistrements liés avant d'intégrer leurs données stockées dans une réponse REST publique.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 6.17.5.
ImpactDivulgation de contenu non publié.
Versions affectéesVersions antérieures à 6.17.5.
Version corrigée6.17.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Action recommandée

Mettre à jour vers 6.17.5 et réévaluer les informations d'événements non publiés.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).