Aller au contenu
Développeur Full Stack
, ,

CVE-2026-103378 — Exposition d’un fichier journal dans Geliver Akıllı Kargo Pazaryeri

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le plugin Geliver Akıllı Kargo Pazaryeri avant la version 3.1.1 expose sans authentification un fichier journal accessible sur le Web. Celui-ci peut contenir la clé d’intégration du transporteur et des informations client, permettant notamment d’exploiter la clé pour modifier des statuts de commande WooCommerce.

WooCommerceWordPress
IdentifiantCVE-2026-103378
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.1.1

Source : NVD — CVE-2026-103378

Analyse technique

Le plugin écrit la clé d’intégration dans un fichier journal situé dans un répertoire accessible depuis le Web, lors du traitement de requêtes non authentifiées.

Impact, versions et correctif

Événement datéRetenue comme vulnérabilité publiée le 2026-10-07, date comprise dans la période demandée.
ImpactDivulgation de la clé d’intégration et de données client; un attaquant peut utiliser la clé pour modifier des statuts de commandes WooCommerce.
Versions affectéesVersions antérieures à 3.1.1
Version corrigée3.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,15% · percentile 3,3%
Publication2026-10-07T07:16:57.160Z
Mise à jour2026-10-07T14:52:43.420Z

Action recommandée

Mettre à jour le plugin vers la version 3.1.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :