CVE-2026-91025 : modification des réglages d’autres utilisateurs dans Booking Manager
Veille sécuritéCMS & e-commerce
P4Moyenne

Booking Manager avant 2.1.21 permet à tout utilisateur authentifié, y compris Subscriber, d'écraser les réglages spécifiques d'autres utilisateurs.

WordPress
IdentifiantCVE-2026-91025
EPSS
Exploitationnon connue / non déterminée
Correctif2.1.21

Analyse technique

Le plugin ne vérifie pas que la demande de modification vise le compte de l'utilisateur demandeur.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 2.1.21.
ImpactAltération de réglages Booking Manager d'utilisateurs arbitraires, y compris administrateurs.
Versions affectéesVersions antérieures à 2.1.21.
Version corrigée2.1.21
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Détection / vérification

Rechercher les changements inattendus de préférences Booking Manager pour des comptes privilégiés.

Action recommandée

Mettre à jour vers 2.1.21 et revoir les comptes Subscriber non nécessaires.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).