Aller au contenu
Développeur Full Stack
, ,

InPost PL : falsification possible des statuts d’expédition

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

InPost PL ne vérifie pas l’authenticité des requêtes de webhook de suivi d’expédition et se repose sur un identifiant non secret ainsi qu’un contrôle d’adresse IP non appliqué. Un attaquant non authentifié connaissant le numéro de suivi d’une commande peut falsifier son statut et la marquer prématurément comme terminée.

WordPress
IdentifiantCVE-2026-93580
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.9.8

Source : NVD — CVE-2026-93580

Analyse technique

Les webhooks entrants ne font pas l’objet d’une authentification cryptographique; le contrôle d’IP décrit n’est pas effectivement appliqué.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30T06:17:10.160Z, dans la période demandée.
ImpactUn attaquant connaissant un numéro de suivi peut modifier le statut de la commande sans authentification.
Versions affectéesVersions antérieures à 1.9.8
Version corrigée1.9.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T06:17:10.160Z
Mise à jour2026-09-30T16:28:31.510Z

Action recommandée

Mettre à jour InPost PL vers la version 1.9.8 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :