CVE-2026-75957: Contournement d'authentification dans Ultimate Multisite
Ce texte a été généré par l'intelligence artificielle (IA).CVE-2026-75957 concerne le plugin WordPress Ultimate Multisite – Plateforme WordPress Multisite SaaS & WaaS jusqu'à la version 2.15.0. Selon Wordfence, la vulnérabilité permet à des attaquants non authentifiés de se connecter en tant que utilisateurs WordPress existants, à condition que leur adresse e-mail soit connue et qu'aucun enregistrement client Ultimate Multisite ne soit associé au compte.
Un patch pour la vulnérabilité est disponible à partir de la version 2.15.1 , qui est disponible depuis le 19 août 2026.
Version corrigée : 2.15.1 (disponible depuis le 19 août 2026)
Focus de vérification : Comptes WordPress sans enregistrement client Ultimate Multisite
Comment le contournement de l'authentification se produit
Selon Wordfence, la cause est dans le processus de commande du plugin. Un gestionnaire AJAX accessible publiquement accepte un nonce de commande. Par le paramètre checkout_form la manipulation du traitement du formulaire peut amener à ignorer les règles de validation et à considérer la commande comme terminée.
Ensuite, la fonction maybe_create_customer associe une adresse e-mail soumise à un ID utilisateur WordPress existant. Aucun contrôle de l'authentification ou de la titularité du compte n'est effectué. La fonction login_customer_after_checkout met ensuite en place un cookie d'authentification pour cet identifiant utilisateur sans un processus par mot de passe.
Cela permet aux attaquants non authentifiés de se connecter en tant qu'utilisateurs WordPress existants. Cela inclut, selon Wordfence, un Network Super Admin, à condition qu'aucun enregistrement client Ultimate Multisite n'existe encore pour le compte concerné. Un compte Network Super Admin compromis contrôle l'ensemble du réseau Multisite et peut installer des plugins et des thèmes - ce qui permet généralement l'exécution de code sur le serveur.
Quelles comptes doivent être particulièrement vérifiés
La vulnérabilité n'affecte pas chaque compte dans les mêmes conditions. Il est décisif de savoir si un enregistrement client existe déjà dans Ultimate Multisite pour l'identité WordPress concernée.
Sont donc particulièrement pertinents :
Network Super Admins dans une installation Multisite récemment créée
Administrateurs ou éditeurs créés avant la mise en place d'Ultimate Multisite
Autres comptes WordPress existants sans enregistrement client Ultimate Multisite
Aucune exploitation active de CVE-2026-75957 n'est documentée.
Pertinence pour les organisations de la région DACH
Si CVE-2026-75957 est exploité, les attaquants peuvent prendre le contrôle de comptes WordPress existants et accéder aux données stockées, y compris possiblement des données personnelles des clients. Si une organisation dans l'UE constate une telle prise de contrôle de compte, il convient de vérifier si une violation de données déclarable est à signaler selon l'Art. 33 GDPR ; le délai de 72 heures commence dès la connaissance de la violation. Les opérateurs tombant sous NIS-2 ou la législation nationale de mise en œuvre devraient évaluer la vulnérabilité dans le cadre de leur gestion des risques. En Suisse, une obligation de signalement pour les cyberattaques s'applique aux opérateurs d'infrastructures critiques auprès du BACS selon l'ISG.
Appliquer un patch et vérifier l'impact
La mesure immédiate est la mise à jour vers la version 2.15.1 ou supérieure. Le patch est disponible depuis le 19 août 2026 ; le WordPress Plugin SVN documente les changements entre les versions 2.15.0 et 2.15.1.
Pour le traitement technique, les étapes suivantes sont recommandées :
Recenser les installations WordPress Multisite avec Ultimate Multisite.
Prioriser les installations jusqu'à la version 2.15.0 incluse.
Appliquer le patch vers la version 2.15.1 ou supérieure.
Vérifier quels comptes WordPress n'ont pas d'enregistrement client Ultimate Multisite.
Vérifier les connexions des administrateurs et des Network Super Admins, ainsi que les enregistrements clients Ultimate Multisite nouvellement créés pour des anomalies.
Documenter l'état du patch et l'impact des systèmes.
Mettre en place une surveillance continue des vulnérabilités et des risques liés aux fournisseurs.
L'examen doit inclure la version du plugin utilisée, le point de terminaison AJAX accessible publiquement et la structure des comptes.
Recenser les systèmes WordPress accessibles de l'extérieur
Ultimate Multisite est généralement utilisé sur des installations WordPress Multisite accessibles au public, souvent sous des domaines clients. LocateRisk EASM rend visibles les systèmes WordPress accessibles de l'extérieur et les logiciels identifiables sous leurs propres domaines.
Cependant, un empreinte de plugin déterminée de l'extérieur ne prouve pas à elle seule une installation réellement vulnérable. Pour CVE-2026-75957, il est également pertinent de savoir si une version affectée est utilisée et s'il existe des comptes WordPress sans enregistrement client Ultimate Multisite.
La collecte externe des systèmes WordPress accessibles au public soutient l'inventaire technique. L'évaluation des patches et l'examen de la structure des comptes s'effectuent dans le contexte spécifique du système.
Suis-je concerné ?
Cette vulnérabilité affecte Ultimate Multisite dans les versions mentionnées ci-dessus; elle a été corrigée dans la version 2.15.1. Ceux qui souhaitent savoir si Ultimate Multisite est visible dans leur infrastructure accessible au public peuvent le faire en utilisant le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
La version installée concrète ne peut pas toujours être déterminée de l'extérieur — il est déterminant de vérifier avec l'avis de Wordfence.
CVE-2026-75957 permet à des attaquants non authentifiés de se connecter en tant que n'importe quel utilisateur WordPress existant - y compris un Network Super Admin - simplement en connaissant l'adresse e-mail du compte cible. La condition préalable est qu'aucun enregistrement de client Ultimate-Multisite n'existe pour le compte concerné.
Toutes les versions du plugin sont touchées jusqu'à y compris 2.15.0. L'erreur a été corrigée dans la version 2.15.1 qui est disponible depuis le 19 août 2026. Les installations doivent être mises à jour immédiatement vers 2.15.1 ou une version supérieure.
Les comptes en danger sont ceux pour lesquels aucun enregistrement client n'a encore été créé dans Ultimate Multisite. Cela inclut notamment les super administrateurs de réseau sur des installations Multisite récemment mises en place ainsi que les administrateurs et éditeurs créés avant la configuration du plugin.
Étape: 01.10.2026. Cet article est destiné à des fins d'information générale et ne constitue pas un conseil juridique, de sécurité ou d'action au cas par cas. La situation de sécurité et la disponibilité des patches peuvent avoir changé depuis la publication; l'avis du fabricant lié est toujours déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-75957
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.