Aller au contenu
Développeur Full Stack
, ,

WebToffee Gift Cards for WooCommerce : montant de carte cadeau non validé

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-91020 affecte WebToffee Gift Cards for WooCommerce avant la version 1.3.1 : le montant d’une carte cadeau fourni par l’utilisateur n’est pas validé côté serveur avant d’être utilisé comme prix de l’article et valeur du crédit. Un utilisateur non authentifié peut soumettre un montant arbitraire, y compris négatif, afin de manipuler le total de la commande.

WooCommerceWordPress
IdentifiantCVE-2026-91020
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.3.1

Source : NVD — CVE-2026-91020

Analyse technique

La valeur de carte cadeau n’est pas vérifiée côté serveur avant son emploi dans le panier et le crédit associé.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactLa manipulation du montant peut contourner les dénominations prévues et fausser le total de la commande.
Versions affectéesVersions antérieures à 1.3.1
Version corrigée1.3.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,26% · percentile 16,6%
Publication2026-10-02T07:16:38.493Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour le plugin vers la version 1.3.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :