Veille sécuritéCMS & e-commerce
P4Moyenne
User Private Files avant la version 2.1.9 ne vérifie pas que l’utilisateur fourni est associé au document concerné. Un utilisateur authentifié peut ainsi obtenir l’adresse électronique de n’importe quel compte enregistré, y compris celui d’un administrateur.
WordPress
IdentifiantCVE-2026-97331
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.1.9
Source : NVD — CVE-2026-97331
Analyse technique
L’absence de contrôle de l’appartenance de l’utilisateur au document permet une divulgation non autorisée d’adresses électroniques.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 7 octobre 2026, dans la période demandée ; la description fournie documente la vulnérabilité.
ImpactDivulgation de l’adresse électronique de comptes enregistrés à tout utilisateur authentifié.
Versions affectéesVersions antérieures à 2.1.9
Version corrigée2.1.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,18% · percentile 6,6%
Publication2026-10-07T07:17:02.773Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Mettre à jour User Private Files vers la version 2.1.9 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).