Veille sécuritéCMS & e-commerce
P4Moyenne
Paid Membership Subscriptions avant 3.1.0 ne lie pas une action de paiement non authentifiée à l'utilisateur demandeur.
WordPress
IdentifiantCVE-2026-90951
EPSS—
Exploitationnon connue / non déterminée
Correctif3.1.0
Analyse technique
Une personne détenant l'identifiant de paiement en cours d'un autre membre peut supprimer l'état de paiement de ce membre.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 3.1.0 ; connaissance d'un identifiant de paiement en cours.
ImpactInterruption ou altération du processus de souscription d'un autre membre.
Versions affectéesVersions antérieures à 3.1.0.
Version corrigée3.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00
Action recommandée
Mettre à jour vers 3.1.0 et contrôler les abandons ou réinitialisations anormales de paiements.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).