Aller au contenu
Développeur Full Stack
, ,

Accès non autorisé aux demandes de devis dans Request a Quote

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Request a Quote ne contrôle pas l’autorisation dans l’un de ses gestionnaires AJAX accessibles sans authentification, ce qui permet de consulter des dossiers de demandes de devis, y compris non publiés. Les versions jusqu’à 2.5.6 sont concernées; la source fournie ne précise pas de correctif.

WordPress
IdentifiantCVE-2026-90988
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-90988

Analyse technique

Un gestionnaire AJAX sans authentification ne vérifie pas les droits avant de renvoyer des informations de contact issues des demandes de devis.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactDes utilisateurs non authentifiés peuvent accéder à des informations de contact de demandes de devis non publiées.
Versions affectéesJusqu’à la version 2.5.6 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,15% · percentile 3,2%
Publication2026-10-02T06:16:42.373+00:00
Mise à jour2026-10-02T18:00:34.733+00:00

Action recommandée

Mettre à jour le plugin lorsqu’un correctif est disponible et limiter l’exposition des données de demandes de devis.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :