Veille sécuritéCMS & e-commerce
P3Élevée
WPC Shop as a Customer for WooCommerce permet une prise de session administrateur sans validation correcte du rôle du compte ciblé. Un attaquant authentifié peut obtenir une session WordPress d’administrateur en fournissant l’identifiant d’un administrateur.
WooCommerceWordPress
IdentifiantCVE-2026-95687
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-95687
Analyse technique
Le point de terminaison wpcsa_login délivre une nouvelle session sans vérifier suffisamment le rôle de l’utilisateur ciblé. La source fournie ne mentionne pas de correctif.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01T09:17:10.273Z, dans la période. La vulnérabilité publiée est retenue comme nouvelle; la date de modification ultérieure n’est pas utilisée comme date de l’événement.
ImpactUn attaquant peut obtenir les privilèges complets d’un administrateur WordPress.
Versions affectéesToutes les versions jusqu’à 2.0.0 inclusivement
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-01T09:17:10.273Z
Mise à jour2026-10-01T12:40:28.083Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible; vérifier les sessions administrateur et les comptes privilégiés.
Sources
Priorisation DFS : P3 · 1 source(s).