Veille sécuritéCMS & e-commerce
P4Moyenne
WP Fusion Lite pour WordPress avant la version 3.48.0 autorise l’exécution sans authentification d’un gestionnaire de paramètres lors de l’initialisation de l’administration. Un attaquant non authentifié peut remplacer l’endpoint et les identifiants de l’intégration CRM, ce qui peut entraîner l’envoi des données synchronisées vers un serveur choisi par l’attaquant.
WordPress
IdentifiantCVE-2026-90974
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.48.0
Source : NVD — CVE-2026-90974
Analyse technique
Gestionnaire de paramètres exécuté sans authentification pendant l’initialisation de l’administration; les paramètres de connexion CRM peuvent être remplacés.
Impact, versions et correctif
Événement datéFiche NVD publiée le 2026-10-01; cette publication est l’événement retenu dans la période demandée.
ImpactDétournement de l’intégration CRM et transmission potentielle des données synchronisées vers un hôte contrôlé par l’attaquant.
Versions affectéesVersions antérieures à 3.48.0
Version corrigée3.48.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-01T06:17:15.080Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure et vérifier les paramètres de l’intégration CRM.
Sources
Priorisation DFS : P4 · 1 source(s).