CVE-2026-87839 : suppression non authentifiée de commentaires dans Tripzzy
Veille sécuritéCMS & e-commerce
P3Élevée

Une action AJAX publique de Tripzzy ne comporte pas de contrôle d'autorisation et ne valide pas l'identifiant de l'objet supprimé.

WordPressTripzzy
IdentifiantCVE-2026-87839
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.5.1

Analyse technique

Un attaquant non authentifié peut supprimer définitivement des commentaires arbitraires du site.

Impact, versions et correctif

VecteurRéseau, action AJAX accessible sans authentification.
PréconditionsTripzzy antérieur à 1.5.1.
ImpactSuppression non autorisée de commentaires.
Versions affectéesVersions antérieures à 1.5.1.
Version corrigée1.5.1
ContournementDésactiver Tripzzy ou bloquer l'action AJAX vulnérable au niveau applicatif ou WAF.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,14% · percentile 3,4%
Publication2026-09-20T07:16:50.760Z
Mise à jour2026-09-20T14:16:59.197Z

Détection / vérification

Rechercher des suppressions anormales de commentaires et des appels non authentifiés aux actions AJAX Tripzzy.

Action recommandée

Mettre à jour vers 1.5.1 et restaurer les contenus supprimés depuis les sauvegardes si nécessaire.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).