Veille sécuritéCMS & e-commerce
P4Faible
Avant la version 5.6.5, Appointment Booking Plugin ne vérifie pas qu’un utilisateur du personnel est autorisé à supprimer l’enregistrement ciblé. Un utilisateur authentifié disposant d’un rôle de personnel limité à certains enregistrements peut supprimer des commandes, clients ou transactions hors de son périmètre.
WordPress
IdentifiantCVE-2026-105197
GravitéFaible
Exploitationnon connue / non déterminée
Correctif5.6.5
Source : NVD — CVE-2026-105197
Analyse technique
L’autorisation est insuffisamment vérifiée pour l’enregistrement précis visé par une suppression.
Impact, versions et correctif
Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:40.553+02:00.
ImpactSuppression irréversible d’enregistrements appartenant à d’autres membres du personnel ou situés hors du périmètre attribué.
Versions affectéesAppointment Booking Plugin pour WordPress, versions antérieures à 5.6.5
Version corrigée5.6.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.7
EPSS0,13% · percentile 2,4%
Publication2026-10-08T08:16:40.553+02:00
Mise à jour2026-10-08T22:51:18.123+02:00
Action recommandée
Mettre à jour Appointment Booking Plugin vers la version 5.6.5 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).