Veille sécuritéCMS & e-commerce
P4Moyenne
Track Orders for WooCommerce avant 1.2.7 ne vérifie pas que la commande appartient à la personne qui en demande les détails. Un attaquant non authentifié connaissant l’adresse électronique du client peut obtenir son nom, ses coordonnées et son historique de commandes.
WooCommerceWordPress
IdentifiantCVE-2026-94275
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.2.7
Source : NVD — CVE-2026-94275
Analyse technique
La réponse contenant les coordonnées de facturation est accessible sans vérification de propriété de la commande.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactDivulgation non authentifiée de données personnelles et de l’historique d’achats.
Versions affectéesTrack Orders for WooCommerce avant 1.2.7
Version corrigée1.2.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,15% · percentile 3,3%
Publication2026-10-08T06:16:47.457Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour le plugin vers la version 1.2.7 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).