Veille sécuritéCMS & e-commerce
P3Élevée
The Events Calendar avant 6.17.5 permet à un rôle à faibles privilèges, tel que Contributor, de modifier, dépublier, mettre à la corbeille ou s'approprier des contenus d'autres utilisateurs.
WordPress
IdentifiantCVE-2026-84743
EPSS—
Exploitationnon connue / non déterminée
Correctif6.17.5
Analyse technique
Une famille de routes REST d'écriture ne réalise pas de contrôle de capacité par objet.
Impact, versions et correctif
VecteurUtilisateur authentifié à faibles privilèges.
PréconditionsPlugin antérieur à 6.17.5.
ImpactAltération et prise de contrôle de contenus appartenant à d'autres utilisateurs, y compris administrateurs.
Versions affectéesVersions antérieures à 6.17.5.
Version corrigée6.17.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Détection / vérification
Auditer les changements d'auteur, mises à la corbeille et dépublications d'événements anormales.
Action recommandée
Mettre à jour vers 6.17.5 et revoir les actions REST récentes sur les contenus d'événements.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).