Sécurité
-
CVE-2026-86608 : déni de service de comptes via endpoint REST de WP Recipe Maker
P3 · Élevée · CVE-2026-86608 — WP Recipe Maker avant 10.8.2 expose une route REST non autorisée permettant d’écrire des données non bornées dans les métadonnées de n’importe quel utilisateur.
-
CVE-2026-86842 : XSS et altération de réglages dans Real3D Flipbook
P3 · Élevée · CVE-2026-86842 — Real3D Flipbook avant 5.4 permet à un utilisateur Author ou supérieur de supprimer des contenus d’autres utilisateurs et d’écraser des réglages globaux réservés aux administrateurs.
-
CVE-2026-91024 : injection SQL via flux iCalendar dans Booking Manager
P3 · Élevée · CVE-2026-91024 — Booking Manager avant 2.1.21 est exposé à une injection SQL par import d’un flux iCalendar externe contrôlé par un utilisateur Author ou supérieur.
-
CVE-2026-80342 : capture détournée de paiements PayPal dans Payment Plugins for PayPal WooCommerce
P3 · Élevée · CVE-2026-80342 — Payment Plugins for PayPal WooCommerce avant 2.0.27 ne vérifie pas qu’une commande PayPal fournie lors d’un paiement appartient à la commande WooCommerce réglée.
-
CVE-2026-93511 : faux webhooks PayPal dans Premium Packages
P3 · Élevée · CVE-2026-93511 — Premium Packages avant 7.2.1 ne vérifie pas la signature des webhooks PayPal.
-
CVE-2026-87979 : webhook Paymob insuffisamment vérifié dans Paymob for WooCommerce
P3 · Élevée · CVE-2026-87979 — Paymob for WooCommerce avant 4.1.14 ne vérifie pas la signature des requêtes dans une branche de webhook liée au jeton de carte.
-
CVE-2026-87981 : modification des identifiants Paymob par un Contributor
P3 · Élevée · CVE-2026-87981 — Paymob for WooCommerce avant 4.1.14 ne contrôle pas les capacités sur plusieurs actions AJAX d’administration.
-
CVE-2026-63627 : mppx TypeScript corrige un drainage de frais par padding de calldata
P3 · Élevée · CVE-2026-63627 — La politique FeePayer de mppx n’écartait pas les octets additionnels après le décodage de calldata, permettant d’augmenter les frais intrinsèques payés par le serveur sponsorisant une transaction.
-
CVE-2026-93510 : crédits de fidélité arbitraires dans Points and Rewards for WooCommerce
P3 · Élevée · CVE-2026-93510 — Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire et illimité de points de fidélité via le gestionnaire Win Wheel.
-
CVE-2026-93508 : modification de métadonnées et règles tarifaires dans WC Fields Factory
P3 · Élevée · CVE-2026-93508 — WC Fields Factory avant 4.1.11 permet à des utilisateurs Subscriber ou supérieurs de créer, modifier ou supprimer des métadonnées de publications arbitraires, y compris des produits WooCommerce.