Veille sécuritéCMS & e-commerce
P4Moyenne
Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que le portefeuille visé par une demande de retrait appartient à l’utilisateur qui la soumet. Un utilisateur authentifié peut engager une demande sur le portefeuille d’un tiers, choisir le montant et la destination du paiement, et empêcher ce tiers de soumettre ses propres retraits.
WooCommerceWordPress
IdentifiantCVE-2026-94246
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.0
Source : NVD — CVE-2026-94246
Analyse technique
Le plugin ne contrôle pas l’appartenance du compte indiqué dans la demande de retrait.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactRisque de demandes de retrait frauduleuses et de blocage des retraits légitimes du propriétaire.
Versions affectéesWallet System for WooCommerce avant 2.8.0
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
EPSS0,13% · percentile 2,4%
Publication2026-10-08T06:16:46.863Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).