Veille sécuritéCMS & e-commerce
P4Moyenne
WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié, y compris Subscriber, de lire le contenu complet de recettes non publiées.
WordPress
IdentifiantCVE-2026-86602
EPSS—
Exploitationnon connue / non déterminée
Correctif10.8.2
Analyse technique
Une action AJAX ne contrôle aucune capacité avant de retourner les données de recette.
Impact, versions et correctif
VecteurUtilisateur authentifié, y compris Subscriber.
PréconditionsPlugin antérieur à 10.8.2.
ImpactDivulgation de recettes non publiées.
Versions affectéesVersions antérieures à 10.8.2.
Version corrigée10.8.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Action recommandée
Mettre à jour vers 10.8.2 et revoir les comptes à faibles privilèges.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).