Veille sécuritéCMS & e-commerce
P4Moyenne
InPost PL ne vérifie pas l’authenticité des requêtes de webhook de suivi d’expédition et se repose sur un identifiant non secret ainsi qu’un contrôle d’adresse IP non appliqué. Un attaquant non authentifié connaissant le numéro de suivi d’une commande peut falsifier son statut et la marquer prématurément comme terminée.
WordPress
IdentifiantCVE-2026-93580
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.9.8
Source : NVD — CVE-2026-93580
Analyse technique
Les webhooks entrants ne font pas l’objet d’une authentification cryptographique; le contrôle d’IP décrit n’est pas effectivement appliqué.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30T06:17:10.160Z, dans la période demandée.
ImpactUn attaquant connaissant un numéro de suivi peut modifier le statut de la commande sans authentification.
Versions affectéesVersions antérieures à 1.9.8
Version corrigée1.9.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T06:17:10.160Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour InPost PL vers la version 1.9.8 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).