Aller au contenu
Développeur Full Stack
, ,

Easy Digital Downloads : création de comptes malgré les inscriptions désactivées

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Easy Digital Downloads avant 3.7.1 peut créer un compte WordPress sans tenir compte du réglage qui désactive les inscriptions. Un visiteur non authentifié peut obtenir une session connectée avec un compte auquel est attribué le rôle par défaut du site.

WordPress
IdentifiantCVE-2026-105190
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.7.1

Source : NVD — CVE-2026-105190

Analyse technique

La création du compte contourne le réglage d’inscription du site; le compte reçoit le rôle par défaut.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactCréation non authentifiée d’un compte connecté malgré la désactivation des inscriptions.
Versions affectéesEasy Digital Downloads avant 3.7.1
Version corrigée3.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T11:16:44.607Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour Easy Digital Downloads vers la version 3.7.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :