Veille sécuritéCMS & e-commerce
P3Élevée
Tripzzy expose des actions AJAX accessibles sans authentification permettant de supprimer des commentaires et de modifier des réservations arbitraires.
WordPressTripzzy
IdentifiantCVE-2026-87839, CVE-2026-87840
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.5.1
Analyse technique
Une action de suppression ne vérifie ni l’autorisation ni l’identifiant de l’objet. Les actions de gestion des réservations n’effectuent pas de contrôle de capacité ou de propriété et sont protégées par un jeton qu’un visiteur anonyme peut obtenir.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsTripzzy est actif dans une version affectée.
ImpactSuppression définitive de commentaires et modification des contenus, totaux stockés et notes de réservations.
Versions affectéesTripzzy pour WordPress antérieur à 1.5.1.
Version corrigée1.5.1
ContournementDésactiver Tripzzy ou bloquer les actions AJAX concernées jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,14% · percentile 3,4%
Publication2026-09-20T07:16:50.760
Mise à jour2026-09-20T14:16:59.347
Détection / vérification
Rechercher des suppressions de commentaires et des modifications de réservations ne correspondant à aucune session ou activité administrative légitime.
Action recommandée
Mettre à jour vers 1.5.1 ou une version ultérieure et contrôler l’intégrité des réservations et commentaires récents.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).