Veille sécuritéCMS & e-commerce
P4Faible
SMS Alert avant 4.0.1 ne vérifie pas que l’administrateur qui demande les numéros de téléphone est autorisé à gérer les utilisateurs sélectionnés. Dans un réseau multisite, un administrateur d’un site peut ainsi obtenir les numéros de facturation d’utilisateurs d’autres sites, sous la condition indiquée que les identifiants de passerelle soient enregistrés sur son propre site.
WordPress
IdentifiantCVE-2026-94258
GravitéFaible
Exploitationnon connue / non déterminée
Correctif4.0.1
Source : NVD — CVE-2026-94258
Analyse technique
La divulgation requiert un réseau multisite et des identifiants de passerelle enregistrés sur le site de l’administrateur agissant.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactDivulgation de numéros de téléphone de facturation d’utilisateurs d’autres sites du réseau multisite.
Versions affectéesSMS Alert avant 4.0.1; multisite uniquement
Version corrigée4.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.7
EPSS0,14% · percentile 2,8%
Publication2026-10-08T06:16:47.143Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour SMS Alert vers la version 4.0.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).