WordPress : modification et suppression non authentifiées de données de réservation dans Tripzzy
Veille sécuritéCMS & e-commerce
P3Élevée

Tripzzy expose des actions AJAX accessibles sans authentification permettant de supprimer des commentaires et de modifier des réservations arbitraires.

WordPressTripzzy
IdentifiantCVE-2026-87839, CVE-2026-87840
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.5.1

Analyse technique

Une action de suppression ne vérifie ni l’autorisation ni l’identifiant de l’objet. Les actions de gestion des réservations n’effectuent pas de contrôle de capacité ou de propriété et sont protégées par un jeton qu’un visiteur anonyme peut obtenir.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsTripzzy est actif dans une version affectée.
ImpactSuppression définitive de commentaires et modification des contenus, totaux stockés et notes de réservations.
Versions affectéesTripzzy pour WordPress antérieur à 1.5.1.
Version corrigée1.5.1
ContournementDésactiver Tripzzy ou bloquer les actions AJAX concernées jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,14% · percentile 3,4%
Publication2026-09-20T07:16:50.760
Mise à jour2026-09-20T14:16:59.347

Détection / vérification

Rechercher des suppressions de commentaires et des modifications de réservations ne correspondant à aucune session ou activité administrative légitime.

Action recommandée

Mettre à jour vers 1.5.1 ou une version ultérieure et contrôler l’intégrité des réservations et commentaires récents.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).