CVE-2026-7459
Simple History – Track, Log, and Audit WordPress Changes <= 5.26.0 - Prise de contrôle de compte authentifiée (Abonné+) via autorisation manquante sur le point de terminaison de réaction aux événements
- Publié
- 30 mai 2026
- Mise à jour
- 1 juin 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 46,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Simple History – Track, Log, and Audit WordPress Changes pour WordPress est vulnérable à une prise de contrôle de compte authentifiée (Abonné+) dans toutes les versions jusqu’à la 5.26.0 incluse, via les points de terminaison de réaction aux événements (react_to_event() / unreact_to_event()). Ces points de terminaison enregistrent get_items_permissions_check() comme permission_callback, qui vérifie uniquement que le demandeur est connecté et n’applique pas les contrôles de capacité par journalisateur normalement mis en œuvre par Log_Query. Par conséquent, un utilisateur de niveau Abonné peut envoyer une requête POST à /wp-json/simple-history/v1/events/<id>/react avec le paramètre de requête _fields=context et lire le contexte complet de tout événement Simple History — y compris les entrées SimpleUserLogger qui enregistrent le corps complet de l’e-mail de réinitialisation de mot de passe (URL de réinitialisation avec la clé de réinitialisation) pour tout utilisateur. L’attaquant déclenche une réinitialisation de mot de passe pour un administrateur via le formulaire de mot de passe perdu, force les identifiants d’événements récents via le point de terminaison de réaction pour lire l’événement user_requested_password_reset_link résultant, extrait la clé de réinitialisation de context.message, et termine la réinitialisation du mot de passe pour prendre le contrôle du compte administrateur. L’exploitation nécessite qu’un administrateur ait d’abord activé l’option des fonctionnalités expérimentales (simple_history_experimental_features_enabled), ce qui n’est pas la configuration par défaut.
Sources
1- CVE-2026-7459Exploit
Exploit pour CVE-2026-7459 ciblant la vulnérabilité d'autorisation manquante du plugin Simple History, permettant une prise de contrôle de compte non authentifiée dans les environnements WordPress.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.