Aller au contenu
Développeur Full Stack
, ,

Yaad Sarig Payment Gateway For WC : modification non autorisée de commandes

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Tout utilisateur authentifié peut agir sur des commandes appartenant à d’autres clients et les modifier. La faille concerne Yaad Sarig Payment Gateway For WC avant 2.2.13 ; mettre à jour vers 2.2.13 ou une version ultérieure.

WordPress
IdentifiantCVE-2026-104651
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.2.13

Source : NVD — CVE-2026-104651

Analyse technique

Plusieurs actions de traitement des paiements ne vérifient ni l’autorisation ni que l’utilisateur possède la commande ciblée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:57.857Z, soit le 2026-10-07 à 09:16:57.857+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur authentifié, y compris un abonné, peut agir sur des commandes d’autres clients.
Versions affectéesYaad Sarig Payment Gateway For WC avant 2.2.13
Version corrigée2.2.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,13% · percentile 2,4%
Publication2026-10-07T09:16:57.857+02:00
Mise à jour2026-10-07T16:52:43.420+02:00

Action recommandée

Mettre à jour le plugin vers la version 2.2.13 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :