Veille sécuritéCMS & e-commerce
P4Moyenne
Le thème TutorStarter avant 4.0.4 ne respecte pas le réglage du site qui désactive l’inscription des utilisateurs dans l’un de ses gestionnaires AJAX d’inscription. Un visiteur non authentifié peut ainsi créer un compte WordPress même lorsque les inscriptions sont désactivées.
WordPress
IdentifiantCVE-2026-104671
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.0.4
Source : NVD — CVE-2026-104671
Analyse technique
Le gestionnaire AJAX concerné ne tient pas compte du réglage d’inscription du site.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactCréation de comptes non autorisée par la politique d’inscription configurée sur le site.
Versions affectéesThème TutorStarter avant 4.0.4
Version corrigée4.0.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T11:16:44.303Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour TutorStarter vers la version 4.0.4 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).