CMS & e-commerce
-
CVE-2026-90985 : lecture de produits protégés par mot de passe via WPC Smart Compare
P4 · Moyenne · CVE-2026-90985 — WPC Smart Compare for WooCommerce avant 6.6.1 expose le contenu de produits protégés par mot de passe via son gestionnaire de comparaison.
-
CVE-2026-87074 : abus d’envoi d’e-mails dans Forminator Forms
P3 · Moyenne · CVE-2026-87074 — Forminator Forms avant 1.57.2.1 peut être utilisé par un visiteur non authentifié pour envoyer des messages depuis la configuration e-mail du site vers des destinataires arbitraires.
-
CVE-2026-84098 : suppression arbitraire d’annonces dans Directorist
P3 · Moyenne · CVE-2026-84098 — Directorist avant 8.9.5 permet à un utilisateur Subscriber ou supérieur de supprimer des annonces appartenant à d’autres utilisateurs.
-
CVE-2026-93528 : divulgation de commandes dans NP Quote Request for WooCommerce
P3 · Moyenne · CVE-2026-93528 — NP Quote Request for WooCommerce avant 2.4.16 ne vérifie pas la propriété d’une commande avant d’en afficher les détails.
-
CVE-2026-84027 : création de paiements arbitraires dans Directorist
P3 · Élevée · CVE-2026-84027 — Directorist avant 8.9.5 permet à des utilisateurs Subscriber ou supérieurs de créer via REST des enregistrements de commandes et paiements avec montants arbitraires pour d’autres utilisateurs.
-
CVE-2026-84026 : coordonnées privées d’utilisateurs divulguées dans Directorist
P3 · Élevée · CVE-2026-84026 — Directorist avant 8.9.5 expose publiquement via REST des données de contact privées d’utilisateurs enregistrés.
-
CVE-2026-84743 : modification de contenus d’autres auteurs via REST dans The Events Calendar
P3 · Élevée · CVE-2026-84743 — The Events Calendar avant 6.17.5 permet à un rôle à faibles privilèges, tel que Contributor, de modifier, dépublier, mettre à la corbeille ou s’approprier des contenus d’autres utilisateurs.
-
CVE-2026-87069 : modification de formulaires de paiement dans Forminator Forms
P3 · Élevée · CVE-2026-87069 — Forminator Forms avant 1.57.2.1 permet à tout utilisateur connecté, y compris Subscriber, de réécrire la configuration enregistrée des champs de n’importe quel formulaire.
-
CVE-2026-91024 : injection SQL via flux iCalendar dans Booking Manager
P3 · Élevée · CVE-2026-91024 — Booking Manager avant 2.1.21 est exposé à une injection SQL par import d’un flux iCalendar externe contrôlé par un utilisateur Author ou supérieur.
-
CVE-2026-86608 : déni de service de comptes via endpoint REST de WP Recipe Maker
P3 · Élevée · CVE-2026-86608 — WP Recipe Maker avant 10.8.2 expose une route REST non autorisée permettant d’écrire des données non bornées dans les métadonnées de n’importe quel utilisateur.