Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2026-97219 affecte MStore API avant la version 4.22.1 : un utilisateur authentifié peut modifier des champs de sa propre commande sans restriction suffisante. Il peut notamment changer le statut d’une commande impayée en statut payé ou exécuté et obtenir les marchandises sans paiement.
WordPress
IdentifiantCVE-2026-97219
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-97219
Analyse technique
Les champs modifiables d’une commande ne sont pas suffisamment restreints pour le client.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUne commande impayée peut être marquée comme payée ou exécutée.
Versions affectéesVersions antérieures à 4.22.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,19% · percentile 7,3%
Publication2026-10-02T07:16:39.170Z
Mise à jour2026-10-02T18:00:34.733Z
Action recommandée
Mettre à jour le plugin vers la version 4.22.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).