Veille sécuritéCMS & e-commerce
P4Moyenne
WP Edit Password Protected n’appliquait pas sa restriction d’accès globale à l’API REST de WordPress. Des utilisateurs non authentifiés pouvaient lire des articles et pages publiés que le mode d’accès du site devait cacher; mettez à jour vers la version 2.0.7 ou ultérieure.
WordPress
IdentifiantCVE-2026-90952
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.0.7
Source : NVD — CVE-2026-90952
Analyse technique
La restriction du plugin n’était pas appliquée aux requêtes REST API permettant d’accéder aux contenus publiés.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-02, dans la période demandée.
ImpactLecture non autorisée de contenus publiés protégés par le mode d’accès du site.
Versions affectéesVersions antérieures à 2.0.7
Version corrigée2.0.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,24% · percentile 13,1%
Publication2026-10-02T07:16:38.243Z
Mise à jour2026-10-02T18:00:34.733Z
Action recommandée
Mettre à jour WP Edit Password Protected vers la version 2.0.7 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).