Veille sécuritéCMS & e-commerce
P4Moyenne
Booking Manager avant 2.1.21 permet à tout utilisateur authentifié, y compris Subscriber, d'écraser les réglages spécifiques d'autres utilisateurs.
WordPress
IdentifiantCVE-2026-91025
EPSS—
Exploitationnon connue / non déterminée
Correctif2.1.21
Analyse technique
Le plugin ne vérifie pas que la demande de modification vise le compte de l'utilisateur demandeur.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 2.1.21.
ImpactAltération de réglages Booking Manager d'utilisateurs arbitraires, y compris administrateurs.
Versions affectéesVersions antérieures à 2.1.21.
Version corrigée2.1.21
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00
Détection / vérification
Rechercher les changements inattendus de préférences Booking Manager pour des comptes privilégiés.
Action recommandée
Mettre à jour vers 2.1.21 et revoir les comptes Subscriber non nécessaires.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).