Aller au contenu
Développeur Full Stack
, ,

MStore API : modification non autorisée du statut d’une commande

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-97219 affecte MStore API avant la version 4.22.1 : un utilisateur authentifié peut modifier des champs de sa propre commande sans restriction suffisante. Il peut notamment changer le statut d’une commande impayée en statut payé ou exécuté et obtenir les marchandises sans paiement.

WordPress
IdentifiantCVE-2026-97219
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-97219

Analyse technique

Les champs modifiables d’une commande ne sont pas suffisamment restreints pour le client.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUne commande impayée peut être marquée comme payée ou exécutée.
Versions affectéesVersions antérieures à 4.22.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,19% · percentile 7,3%
Publication2026-10-02T07:16:39.170Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour le plugin vers la version 4.22.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :