CVE-2026-91077 : événements privés exposés dans Event Booking Manager for WooCommerce
Veille sécuritéCMS & e-commerce
P4Moyenne

Event Booking Manager for WooCommerce avant 5.7.3 permet à des utilisateurs Contributor ou supérieurs de lire des événements privés, brouillons ou placés à la corbeille appartenant à d'autres auteurs.

WordPressWooCommerce
IdentifiantCVE-2026-91077
EPSS
Exploitationnon connue / non déterminée
Correctif5.7.3

Analyse technique

La requête de liste des événements n'est pas limitée aux contenus que l'utilisateur demandeur est autorisé à lire.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 5.7.3.
ImpactDivulgation de contenus et détails d'événements non publiés.
Versions affectéesVersions antérieures à 5.7.3.
Version corrigée5.7.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Action recommandée

Mettre à jour vers 5.7.3 et examiner les rôles ayant accès au back-office.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).