Veille sécuritéCMS & e-commerce
P4Moyenne
To Do List Member jusqu’à la version 1.6 permet à un visiteur non authentifié de créer des publications et des termes de taxonomie publiés.
WordPress
IdentifiantCVE-2026-86802
EPSS0,2%
Exploitationaucune connue selon la source
CorrectifÀ vérifier
Analyse technique
Une routine d’import ne vérifie ni l’autorisation de l’appelant ni un nonce de protection. Elle ne valide pas non plus l’emplacement distant depuis lequel les données importées sont récupérées, ce qui permet d’alimenter une importation non autorisée.
Impact, versions et correctif
VecteurRéseau, via la routine d’import accessible sans authentification.
PréconditionsPlugin installé en version 1.6 ou antérieure et routine d’import accessible.
ImpactPublication non autorisée de contenu et création de termes de taxonomie ; risque de spam, d’altération éditoriale et de dégradation SEO.
Versions affectéesVersions jusqu’à 1.6 incluses.
ContournementDésactiver le plugin ou retirer/bloquer l’accès à sa routine d’import jusqu’à la disponibilité d’un correctif confirmé.
Exploitation activeaucune connue selon la source
PoC publicinconnu
CVSS3.7
EPSS0,16% · percentile 5,4%
Publication2026-09-21T09:17:06.157
Mise à jour2026-09-21T15:17:33.130
Action recommandée
Désactiver ou restreindre immédiatement la fonction d’import, examiner les publications et taxonomies créées récemment, puis supprimer les contenus non autorisés et renouveler les mécanismes d’accès concernés si nécessaire.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).