Aller au contenu
Développeur Full Stack
, ,

FluentCart : usurpation de compte via paiement invité

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

FluentCart ne vérifie pas que l’utilisateur qui effectue un paiement invité contrôle l’adresse courriel fournie, ce qui peut permettre à un attaquant non authentifié connaissant l’adresse d’un client invité d’obtenir un compte connecté associé à celle-ci. Les versions antérieures à 1.6.5 sont concernées; mettez le module à jour au minimum vers la version 1.6.5.

WordPress
IdentifiantCVE-2026-100143
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.6.5

Source : NVD — CVE-2026-100143

Analyse technique

La vulnérabilité concerne le parcours de paiement invité et l’association d’un compte à l’adresse électronique fournie.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30 à 06:16:58.743Z, soit 2026-09-30T08:16:58.743+02:00, dans la période demandée.
ImpactUn attaquant connaissant l’adresse d’un client invité peut obtenir un compte connecté lié à cette adresse et à son dossier client.
Versions affectéesAntérieures à 1.6.5
Version corrigée1.6.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T08:16:58.743+02:00
Mise à jour2026-09-30T18:28:31.510+02:00

Action recommandée

Mettre à jour FluentCart vers la version 1.6.5 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :