Aller au contenu
Développeur Full Stack
, ,

Ultimate Multisite : authentification indue via le parcours de paiement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Ultimate Multisite avant la version 2.17.0 peut authentifier automatiquement un visiteur non connecté comme un compte WordPress existant correspondant à l’adresse e-mail soumise lors d’un paiement. Sous certaines conditions de configuration du formulaire et du compte cible, cela peut permettre la prise de contrôle d’un compte, y compris celui d’un super-administrateur réseau.

WordPress
IdentifiantCVE-2026-103646
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.17.0

Source : NVD — CVE-2026-103646

Analyse technique

L’exploitation nécessite un formulaire de paiement sans champ de mot de passe et un compte cible sans fiche client existante dans le plugin. La fiche précise que le correctif 2.15.1 lié à CVE-2026-75957 ne résout pas cette faille.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T06:16:37.957Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactConnexion non autorisée à des comptes existants, y compris des comptes à privilèges élevés.
Versions affectéesUltimate Multisite avant 2.17.0 ; la fiche précise que le problème demeure jusqu’à et y compris 2.16.1
Version corrigée2.17.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,20% · percentile 8,8%
Publication2026-10-08T06:16:37.957Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour vers Ultimate Multisite 2.17.0 ou une version ultérieure ; contrôler la configuration des formulaires de paiement et les comptes clients concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :