Aller au contenu
Développeur Full Stack
, ,

Divulgation d’URL de réinitialisation dans WPMobile.App

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

WPMobile.App jusqu’à la version 11.82 incluse présente un contournement d’autorisation permettant de récupérer des URL de réinitialisation de mot de passe. L’exploitation décrite nécessite l’activation de la fonction mail-to-push ; mettre à jour vers une version corrigée dès qu’elle est disponible et désactiver cette fonction si elle n’est pas nécessaire.

WordPress
IdentifiantCVE-2026-94541
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-94541

Analyse technique

Lorsque `wpmobile_auto_mail=1` est activé, les courriels de réinitialisation et leurs clés sont copiés dans une file d’attente push accessible sans autorisation appropriée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période retenue ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant non authentifié peut récupérer les liens de réinitialisation de comptes, y compris administrateur, et prendre le contrôle de ces comptes.
Versions affectéesToutes les versions jusqu’à 11.82 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS0,49% · percentile 40,1%
Publication2026-10-02T10:17:09.313Z
Mise à jour2026-10-02T18:17:07.870Z

Action recommandée

Mettre à jour WPMobile.App vers une version corrigée dès sa disponibilité et désactiver mail-to-push si cette fonction n’est pas indispensable. Réinitialiser les mots de passe des comptes potentiellement concernés si une exposition est suspectée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :