Veille sécuritéCMS & e-commerce
P3Élevée
WP Recipe Maker avant 10.8.2 expose une route REST non autorisée permettant d'écrire des données non bornées dans les métadonnées de n'importe quel utilisateur.
WordPress
IdentifiantCVE-2026-86608
EPSS—
Exploitationnon connue / non déterminée
Correctif10.8.2
Analyse technique
Un attaquant non authentifié peut remplir sans limite les métadonnées de comptes arbitraires et empêcher durablement leur chargement, y compris pour un administrateur.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 10.8.2.
ImpactDéni de service persistant sur des comptes WordPress, y compris administrateurs.
Versions affectéesVersions antérieures à 10.8.2.
Version corrigée10.8.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00
Détection / vérification
Surveiller les appels REST WP Recipe Maker et la croissance anormale de usermeta ; investiguer les comptes ne pouvant plus se charger.
Action recommandée
Mettre à jour vers 10.8.2, examiner les métadonnées utilisateurs volumineuses et restaurer/nettoyer les comptes affectés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).