CVE-2026-86603 : listes non publiées exposées dans WP Recipe Maker
Veille sécuritéCMS & e-commerce
P4Moyenne

WP Recipe Maker avant 10.8.2 permet à tout utilisateur authentifié de récupérer les identifiants et titres de listes non publiées d'autres utilisateurs.

WordPress
IdentifiantCVE-2026-86603
EPSS
Exploitationnon connue / non déterminée
Correctif10.8.2

Analyse technique

Une action AJAX ne comporte pas de contrôle d'autorisation avant la récupération des données.

Impact, versions et correctif

VecteurUtilisateur authentifié, y compris Subscriber.
PréconditionsPlugin antérieur à 10.8.2.
ImpactDivulgation de métadonnées de listes non publiées.
Versions affectéesVersions antérieures à 10.8.2.
Version corrigée10.8.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:03+02:00
Mise à jour2026-09-23T08:17:03+02:00

Action recommandée

Mettre à jour vers 10.8.2 et contrôler l'accès aux comptes Subscriber.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).