Veille sécuritéCMS & e-commerce
P4Moyenne
Easy Digital Downloads avant 3.7.1 peut créer un compte WordPress sans tenir compte du réglage qui désactive les inscriptions. Un visiteur non authentifié peut obtenir une session connectée avec un compte auquel est attribué le rôle par défaut du site.
WordPress
IdentifiantCVE-2026-105190
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.7.1
Source : NVD — CVE-2026-105190
Analyse technique
La création du compte contourne le réglage d’inscription du site; le compte reçoit le rôle par défaut.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactCréation non authentifiée d’un compte connecté malgré la désactivation des inscriptions.
Versions affectéesEasy Digital Downloads avant 3.7.1
Version corrigée3.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T11:16:44.607Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour Easy Digital Downloads vers la version 3.7.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).