Veille sécuritéCMS & e-commerce
P4Moyenne
Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que l’utilisateur qui demande un transfert possède le portefeuille débité. Tout utilisateur authentifié peut ainsi transférer le solde d’un autre compte, y compris celui d’un administrateur, vers un compte qu’il contrôle.
WooCommerceWordPress
IdentifiantCVE-2026-94245
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.0
Source : NVD — CVE-2026-94245
Analyse technique
Le contrôle de propriété du portefeuille débité est absent lors de la soumission d’un transfert; le privilège Subscriber suffit selon la description fournie.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactUn utilisateur authentifié peut détourner le solde d’un portefeuille appartenant à un autre utilisateur.
Versions affectéesWallet System for WooCommerce avant 2.8.0
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,13% · percentile 2,4%
Publication2026-10-08T06:16:46.533Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).