Veille sécuritéCMS & e-commerce
P4Moyenne
YayReviews expose sans restriction une route d’API qui renvoie les avis individuels, y compris ceux en attente de modération. Des attaquants non authentifiés peuvent récupérer les adresses e-mail des évaluateurs et le contenu non public des avis.
WordPress
IdentifiantCVE-2026-94274
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.4.1
Source : NVD — CVE-2026-94274
Analyse technique
Une route d’API renvoyant des enregistrements d’avis individuels est accessible sans authentification.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30T06:17:10.367Z, dans la période demandée.
ImpactDivulgation non authentifiée d’adresses e-mail et d’avis non publics.
Versions affectéesVersions antérieures à 1.4.1
Version corrigée1.4.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T06:17:10.367Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour YayReviews vers la version 1.4.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).