CVE-2026-86608 : déni de service de comptes via endpoint REST de WP Recipe Maker
Veille sécuritéCMS & e-commerce
P3Élevée

WP Recipe Maker avant 10.8.2 expose une route REST non autorisée permettant d'écrire des données non bornées dans les métadonnées de n'importe quel utilisateur.

WordPress
IdentifiantCVE-2026-86608
EPSS
Exploitationnon connue / non déterminée
Correctif10.8.2

Analyse technique

Un attaquant non authentifié peut remplir sans limite les métadonnées de comptes arbitraires et empêcher durablement leur chargement, y compris pour un administrateur.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 10.8.2.
ImpactDéni de service persistant sur des comptes WordPress, y compris administrateurs.
Versions affectéesVersions antérieures à 10.8.2.
Version corrigée10.8.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00

Détection / vérification

Surveiller les appels REST WP Recipe Maker et la croissance anormale de usermeta ; investiguer les comptes ne pouvant plus se charger.

Action recommandée

Mettre à jour vers 10.8.2, examiner les métadonnées utilisateurs volumineuses et restaurer/nettoyer les comptes affectés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).