CVE-2026-87840 : modification non authentifiée de réservations Tripzzy
Veille sécuritéCMS & e-commerce
P3Moyenne

Les actions de gestion de réservations de Tripzzy ne réalisent pas les contrôles de capacité ou de propriété requis et sont accessibles avec un jeton fourni à tout visiteur.

WordPressTripzzy
IdentifiantCVE-2026-87840
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.5.1

Analyse technique

Un attaquant non authentifié peut modifier le contenu, les totaux enregistrés et les notes de réservations arbitraires.

Impact, versions et correctif

VecteurRéseau, endpoints de gestion de réservations.
PréconditionsTripzzy antérieur à 1.5.1.
ImpactAltération de données de réservation et fraude potentielle.
Versions affectéesVersions antérieures à 1.5.1.
Version corrigée1.5.1
ContournementDésactiver Tripzzy ou restreindre l'accès aux actions de gestion des réservations.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 3,4%
Publication2026-09-20T07:16:50.860Z
Mise à jour2026-09-20T14:16:59.347Z

Détection / vérification

Contrôler les changements inattendus de totaux, notes et contenus de réservation.

Action recommandée

Mettre à jour vers 1.5.1 et auditer les réservations modifiées récemment.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).