CVE-2026-15826

Critique9.8Publiée le 15 août 2026

Le plugin User Profile Builder pour WordPress est vulnérable à un contournement d'authentification via confusion de type dans les versions jusqu'à 3.16.4 incluse. Cela est dû au fait que la fonction wppb_log_in_user() appelle absint() sur la valeur de retour de wp_insert_user() avant d'effectuer une vérification is_wp_error() — lorsqu'une inscription est soumise avec un nom d'utilisateur de 61 à 70 caractères, le cœur de WordPress la rejette avec un objet WP_Error, mais absint() convertit cet objet en l'entier 1 avant que la vérification d'erreur puisse interrompre l'exécution, ce qui amène le plugin à lier et à retourner un nonce de connexion automatique adossé à un transient lié à l'ID utilisateur 1. Cela permet à des attaquants non authentifiés de se connecter en tant que compte Administrateur du site (ID utilisateur 1), entraînant une prise de contrôle administrative complète du site.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 15 août 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Attaquée le jour même de la divulgation

Source : VulnCheck KEV · 15 août 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-704

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE