CVE-2026-84742 : publication non autorisée de contenus via REST dans The Events Calendar
Veille sécuritéCMS & e-commerce
P4Moyenne

The Events Calendar avant 6.17.5 permet à des rôles ne pouvant normalement pas publier, comme Contributor, de publier des contenus via REST.

WordPress
IdentifiantCVE-2026-84742
EPSS
Exploitationnon connue / non déterminée
Correctif6.17.5

Analyse technique

Les routes REST de création ou mise à jour ne vérifient pas la capacité requise pour publier le contenu.

Impact, versions et correctif

VecteurUtilisateur authentifié à faibles privilèges.
PréconditionsPlugin antérieur à 6.17.5.
ImpactContournement du processus de validation éditoriale et publication non autorisée.
Versions affectéesVersions antérieures à 6.17.5.
Version corrigée6.17.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Détection / vérification

Examiner les publications d'événements dont l'auteur n'a pas normalement le droit de publier.

Action recommandée

Mettre à jour vers 6.17.5 et auditer les contenus publiés par des comptes à faibles privilèges.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).