Veille sécuritéCMS & e-commerce
P3Moyenne
Les actions de gestion de réservations de Tripzzy ne réalisent pas les contrôles de capacité ou de propriété requis et sont accessibles avec un jeton fourni à tout visiteur.
WordPressTripzzy
IdentifiantCVE-2026-87840
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.5.1
Analyse technique
Un attaquant non authentifié peut modifier le contenu, les totaux enregistrés et les notes de réservations arbitraires.
Impact, versions et correctif
VecteurRéseau, endpoints de gestion de réservations.
PréconditionsTripzzy antérieur à 1.5.1.
ImpactAltération de données de réservation et fraude potentielle.
Versions affectéesVersions antérieures à 1.5.1.
Version corrigée1.5.1
ContournementDésactiver Tripzzy ou restreindre l'accès aux actions de gestion des réservations.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 3,4%
Publication2026-09-20T07:16:50.860Z
Mise à jour2026-09-20T14:16:59.347Z
Détection / vérification
Contrôler les changements inattendus de totaux, notes et contenus de réservation.
Action recommandée
Mettre à jour vers 1.5.1 et auditer les réservations modifiées récemment.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).