Veille sécuritéCMS & e-commerce
P4Moyenne
WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié de récupérer les identifiants et titres de listes non publiées d'autres utilisateurs.
WordPress
IdentifiantCVE-2026-86603
EPSS—
Exploitationnon connue / non déterminée
Correctif10.8.2
Analyse technique
Une action AJAX ne comporte pas de contrôle d'autorisation avant la récupération des données.
Impact, versions et correctif
VecteurUtilisateur authentifié, y compris Subscriber.
PréconditionsPlugin antérieur à 10.8.2.
ImpactDivulgation de métadonnées de listes non publiées.
Versions affectéesVersions antérieures à 10.8.2.
Version corrigée10.8.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00
Action recommandée
Mettre à jour vers 10.8.2 et contrôler l'accès aux comptes Subscriber.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).