Veille sécuritéCMS & e-commerce
P3Élevée
Une action AJAX publique de Tripzzy ne comporte pas de contrôle d'autorisation et ne valide pas l'identifiant de l'objet supprimé.
WordPressTripzzy
IdentifiantCVE-2026-87839
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.5.1
Analyse technique
Un attaquant non authentifié peut supprimer définitivement des commentaires arbitraires du site.
Impact, versions et correctif
VecteurRéseau, action AJAX accessible sans authentification.
PréconditionsTripzzy antérieur à 1.5.1.
ImpactSuppression non autorisée de commentaires.
Versions affectéesVersions antérieures à 1.5.1.
Version corrigée1.5.1
ContournementDésactiver Tripzzy ou bloquer l'action AJAX vulnérable au niveau applicatif ou WAF.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,14% · percentile 3,4%
Publication2026-09-20T07:16:50.760Z
Mise à jour2026-09-20T14:16:59.197Z
Détection / vérification
Rechercher des suppressions anormales de commentaires et des appels non authentifiés aux actions AJAX Tripzzy.
Action recommandée
Mettre à jour vers 1.5.1 et restaurer les contenus supprimés depuis les sauvegardes si nécessaire.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).