Aller au contenu
Développeur Full Stack
, ,

TutorStarter : création de comptes malgré la désactivation des inscriptions

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le thème TutorStarter avant 4.0.4 ne respecte pas le réglage du site qui désactive l’inscription des utilisateurs dans l’un de ses gestionnaires AJAX d’inscription. Un visiteur non authentifié peut ainsi créer un compte WordPress même lorsque les inscriptions sont désactivées.

WordPress
IdentifiantCVE-2026-104671
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.0.4

Source : NVD — CVE-2026-104671

Analyse technique

Le gestionnaire AJAX concerné ne tient pas compte du réglage d’inscription du site.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactCréation de comptes non autorisée par la politique d’inscription configurée sur le site.
Versions affectéesThème TutorStarter avant 4.0.4
Version corrigée4.0.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T11:16:44.303Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour TutorStarter vers la version 4.0.4 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :