Redux Framework pour WordPress jusqu’à la version 4.5.14 incluse vérifie insuffisamment les autorisations sur une action permettant de supprimer des pièces jointes de la médiathèque. Un utilisateur authentifié de niveau abonné ou supérieur peut supprimer des fichiers appartenant notamment à un administrateur lorsque le champ Custom Fonts est enregistré sur la page de profil via `Redux_Users::set_profile()`.
Source : NVD — CVE-2026-88999
Analyse technique
Contournement d’autorisation lié à une vérification insuffisante; le nonce requis est rendu sur la page de profil de l’abonné lorsque le champ Custom Fonts est enregistré. Le lot fourni ne précise pas la version corrigée.
Impact, versions et correctif
Action recommandée
Mettre à jour Redux Framework dès qu’une version corrigée est disponible; le lot fourni ne précise pas la version corrigée.
Sources
Priorisation DFS : P4 · 1 source(s).