Veille sécuritéCMS & e-commerce
P4Moyenne
The Events Calendar avant 6.17.5 permet à des rôles ne pouvant normalement pas publier, comme Contributor, de publier des contenus via REST.
WordPress
IdentifiantCVE-2026-84742
EPSS—
Exploitationnon connue / non déterminée
Correctif6.17.5
Analyse technique
Les routes REST de création ou mise à jour ne vérifient pas la capacité requise pour publier le contenu.
Impact, versions et correctif
VecteurUtilisateur authentifié à faibles privilèges.
PréconditionsPlugin antérieur à 6.17.5.
ImpactContournement du processus de validation éditoriale et publication non autorisée.
Versions affectéesVersions antérieures à 6.17.5.
Version corrigée6.17.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Détection / vérification
Examiner les publications d'événements dont l'auteur n'a pas normalement le droit de publier.
Action recommandée
Mettre à jour vers 6.17.5 et auditer les contenus publiés par des comptes à faibles privilèges.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).