Veille sécuritéCMS & e-commerce
P4Moyenne
Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visibles par les clients pour une commande WooCommerce.
WooCommerceWordPress
IdentifiantCVE-2026-89289
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-89289
Analyse technique
La route REST accepte la modification des données de suivi associées à un identifiant de commande sans authentification.
Impact, versions et correctif
Événement datéPublication NVD datée du 2026-10-06T07:16:59.737Z, soit le 2026-10-06T09:16:59.737+02:00 dans la période demandée.
ImpactAltération du statut de livraison et des informations de suivi communiquées aux clients pour des commandes WooCommerce.
Versions affectéesFast Courier jusqu’à la version 5.2.3 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 2,6%
Publication2026-10-06T09:16:59.737+02:00
Mise à jour2026-10-06T17:18:12.170+02:00
Action recommandée
Mettre à jour Fast Courier vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou restreindre l’accès à la route concernée.
Sources
Priorisation DFS : P4 · 1 source(s).