CVE-2026-86602 : recettes non publiées accessibles dans WP Recipe Maker
Veille sécuritéCMS & e-commerce
P4Moyenne

WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié, y compris Subscriber, de lire le contenu complet de recettes non publiées.

WordPress
IdentifiantCVE-2026-86602
EPSS
Exploitationnon connue / non déterminée
Correctif10.8.2

Analyse technique

Une action AJAX ne contrôle aucune capacité avant de retourner les données de recette.

Impact, versions et correctif

VecteurUtilisateur authentifié, y compris Subscriber.
PréconditionsPlugin antérieur à 10.8.2.
ImpactDivulgation de recettes non publiées.
Versions affectéesVersions antérieures à 10.8.2.
Version corrigée10.8.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Action recommandée

Mettre à jour vers 10.8.2 et revoir les comptes à faibles privilèges.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).