CVE-2026-86802 : création non authentifiée de publications via To Do List Member pour WordPress
Veille sécuritéCMS & e-commerce
P4Moyenne

To Do List Member jusqu’à la version 1.6 permet à un visiteur non authentifié de créer des publications et des termes de taxonomie publiés.

WordPress
IdentifiantCVE-2026-86802
EPSS0,2%
Exploitationaucune connue selon la source
CorrectifÀ vérifier

Analyse technique

Une routine d’import ne vérifie ni l’autorisation de l’appelant ni un nonce de protection. Elle ne valide pas non plus l’emplacement distant depuis lequel les données importées sont récupérées, ce qui permet d’alimenter une importation non autorisée.

Impact, versions et correctif

VecteurRéseau, via la routine d’import accessible sans authentification.
PréconditionsPlugin installé en version 1.6 ou antérieure et routine d’import accessible.
ImpactPublication non autorisée de contenu et création de termes de taxonomie ; risque de spam, d’altération éditoriale et de dégradation SEO.
Versions affectéesVersions jusqu’à 1.6 incluses.
ContournementDésactiver le plugin ou retirer/bloquer l’accès à sa routine d’import jusqu’à la disponibilité d’un correctif confirmé.
Exploitation activeaucune connue selon la source
PoC publicinconnu
CVSS3.7
EPSS0,16% · percentile 5,4%
Publication2026-09-21T09:17:06.157
Mise à jour2026-09-21T15:17:33.130

Action recommandée

Désactiver ou restreindre immédiatement la fonction d’import, examiner les publications et taxonomies créées récemment, puis supprimer les contenus non autorisés et renouveler les mécanismes d’accès concernés si nécessaire.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).