CVE-2026-84743 : modification de contenus d’autres auteurs via REST dans The Events Calendar
Veille sécuritéCMS & e-commerce
P3Élevée

The Events Calendar avant 6.17.5 permet à un rôle à faibles privilèges, tel que Contributor, de modifier, dépublier, mettre à la corbeille ou s'approprier des contenus d'autres utilisateurs.

WordPress
IdentifiantCVE-2026-84743
EPSS
Exploitationnon connue / non déterminée
Correctif6.17.5

Analyse technique

Une famille de routes REST d'écriture ne réalise pas de contrôle de capacité par objet.

Impact, versions et correctif

VecteurUtilisateur authentifié à faibles privilèges.
PréconditionsPlugin antérieur à 6.17.5.
ImpactAltération et prise de contrôle de contenus appartenant à d'autres utilisateurs, y compris administrateurs.
Versions affectéesVersions antérieures à 6.17.5.
Version corrigée6.17.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Détection / vérification

Auditer les changements d'auteur, mises à la corbeille et dépublications d'événements anormales.

Action recommandée

Mettre à jour vers 6.17.5 et revoir les actions REST récentes sur les contenus d'événements.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).