Aller au contenu
Développeur Full Stack
, ,

Contrôles d’accès insuffisants dans WP Fusion Lite

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

WP Fusion Lite pour WordPress avant la version 3.48.0 ne vérifie pas les capacités requises dans deux gestionnaires AJAX d’administration. Tout utilisateur authentifié ayant au moins le rôle d’abonné peut consulter les adresses électroniques d’autres utilisateurs et déclencher une resynchronisation CRM pour un autre compte.

WordPress
IdentifiantCVE-2026-90972
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.48.0

Source : NVD — CVE-2026-90972

Analyse technique

Absence de contrôle de capacité dans deux gestionnaires AJAX d’administration.

Impact, versions et correctif

Événement datéFiche NVD publiée le 2026-10-01; cette publication est l’événement retenu dans la période demandée.
ImpactDivulgation d’adresses électroniques d’autres utilisateurs et déclenchement d’une resynchronisation CRM inter-comptes.
Versions affectéesVersions antérieures à 3.48.0
Version corrigée3.48.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-01T06:17:14.700Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :