Aller au contenu
Développeur Full Stack
, ,

Modification non autorisée des données de livraison dans Fast Courier

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visibles par les clients pour une commande WooCommerce.

WooCommerceWordPress
IdentifiantCVE-2026-89289
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-89289

Analyse technique

La route REST accepte la modification des données de suivi associées à un identifiant de commande sans authentification.

Impact, versions et correctif

Événement datéPublication NVD datée du 2026-10-06T07:16:59.737Z, soit le 2026-10-06T09:16:59.737+02:00 dans la période demandée.
ImpactAltération du statut de livraison et des informations de suivi communiquées aux clients pour des commandes WooCommerce.
Versions affectéesFast Courier jusqu’à la version 5.2.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 2,6%
Publication2026-10-06T09:16:59.737+02:00
Mise à jour2026-10-06T17:18:12.170+02:00

Action recommandée

Mettre à jour Fast Courier vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou restreindre l’accès à la route concernée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :