Veille sécuritéCMS & e-commerce
P4Moyenne
Le module File Uploads Addon for WooCommerce stocke des fichiers envoyés par les clients dans un répertoire accessible publiquement, et la restriction d’accès générée est inefficace. Un attaquant non authentifié qui connaît ou devine le nom d’un fichier peut le récupérer directement.
WooCommerceWordPress
IdentifiantCVE-2026-13607
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.7.6
Source : NVD — CVE-2026-13607
Analyse technique
Les fichiers téléversés sont placés dans un répertoire web accessible et le mécanisme de restriction d’accès ne bloque pas leur accès direct.
Impact, versions et correctif
Événement datéCVE publiée le 2026-10-05, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative ultérieure.
ImpactDivulgation non autorisée de fichiers envoyés par des clients, notamment des données potentiellement sensibles.
Versions affectéesJusqu’à la version 1.7.6 incluse
Version corrigée1.7.6
ContournementPatchstack indique qu’aucun correctif officiel n’est disponible. En attendant une version corrigée, restreindre la fonctionnalité concernée et empêcher l’accès public aux fichiers téléversés; vérifier aussi les fichiers déjà stockés dans un emplacement accessible par le Web.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
EPSS0,29% · percentile 19,5%
Publication2026-10-05T06:16:58.683Z
Mise à jour2026-10-05T11:16:47.173Z
Action recommandée
Mettre à jour le module vers la version 1.7.6 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).