CVE-2026-90951 : suppression de l’état de paiement d’un membre dans Paid Membership Subscriptions
Veille sécuritéCMS & e-commerce
P4Moyenne

Paid Membership Subscriptions avant 3.1.0 ne lie pas une action de paiement non authentifiée à l'utilisateur demandeur.

WordPress
IdentifiantCVE-2026-90951
EPSS
Exploitationnon connue / non déterminée
Correctif3.1.0

Analyse technique

Une personne détenant l'identifiant de paiement en cours d'un autre membre peut supprimer l'état de paiement de ce membre.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 3.1.0 ; connaissance d'un identifiant de paiement en cours.
ImpactInterruption ou altération du processus de souscription d'un autre membre.
Versions affectéesVersions antérieures à 3.1.0.
Version corrigée3.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Action recommandée

Mettre à jour vers 3.1.0 et contrôler les abandons ou réinitialisations anormales de paiements.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).