Veille sécuritéCMS & e-commerce
P4Moyenne
Dans Wallet System for WooCommerce avant 2.8.0, l’absence de contrôle de capacité et l’utilisation d’un jeton accessible aux utilisateurs authentifiés permettent de générer un rapport regroupant l’historique des transactions de tous les portefeuilles. Les données exposées comprennent notamment les noms, adresses électroniques, rôles, montants, moyens de paiement et dates des transactions.
WooCommerceWordPress
IdentifiantCVE-2026-94244
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.0
Source : NVD — CVE-2026-94244
Analyse technique
Un utilisateur authentifié, y compris un abonné, peut obtenir le rapport sans contrôle de capacité adéquat.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactDivulgation des données personnelles et de l’historique des transactions des clients.
Versions affectéesWallet System for WooCommerce avant 2.8.0
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,14% · percentile 2,8%
Publication2026-10-08T06:16:46.197Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).