Aller au contenu
Développeur Full Stack
, ,

Divi Membership : contournement d’authentification via le rappel PayPal

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

Divi Membership jusqu’à la version 2.3.0 permet à un attaquant non authentifié de se connecter sous l’identité d’un utilisateur WordPress, y compris un administrateur, au moyen d’un rappel PayPal non vérifié. Cela peut conduire à une prise de contrôle complète du site.

WordPress
IdentifiantCVE-2026-19660
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-19660

Analyse technique

Le rappel PayPal accepte un paramètre GET contrôlé par l’attaquant sans validation IPN, signature cryptographique, vérification de propriété ni nonce, puis utilise l’identifiant fourni pour définir l’utilisateur et son cookie d’authentification.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 à 05:16:38.430Z, soit le 2026-10-02 à 07:16:38.430+02:00, dans la période demandée.
ImpactPrise de contrôle de comptes, y compris administrateur, et potentiellement du site.
Versions affectéesDivi Membership jusqu’à et y compris la version 2.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,40% · percentile 31,5%
Publication2026-10-02T07:16:38.430+02:00
Mise à jour2026-10-02T15:18:55.613+02:00

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver le plugin.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :