CMS & e-commerce
-
CVE-2026-86842 : XSS et altération de réglages dans Real3D Flipbook
P3 · Élevée · CVE-2026-86842 — Real3D Flipbook avant 5.4 permet à un utilisateur Author ou supérieur de supprimer des contenus d’autres utilisateurs et d’écraser des réglages globaux réservés aux administrateurs.
-
CVE-2026-80342 : capture détournée de paiements PayPal dans Payment Plugins for PayPal WooCommerce
P3 · Élevée · CVE-2026-80342 — Payment Plugins for PayPal WooCommerce avant 2.0.27 ne vérifie pas qu’une commande PayPal fournie lors d’un paiement appartient à la commande WooCommerce réglée.
-
CVE-2026-93511 : faux webhooks PayPal dans Premium Packages
P3 · Élevée · CVE-2026-93511 — Premium Packages avant 7.2.1 ne vérifie pas la signature des webhooks PayPal.
-
CVE-2026-87981 : modification des identifiants Paymob par un Contributor
P3 · Élevée · CVE-2026-87981 — Paymob for WooCommerce avant 4.1.14 ne contrôle pas les capacités sur plusieurs actions AJAX d’administration.
-
CVE-2026-87979 : webhook Paymob insuffisamment vérifié dans Paymob for WooCommerce
P3 · Élevée · CVE-2026-87979 — Paymob for WooCommerce avant 4.1.14 ne vérifie pas la signature des requêtes dans une branche de webhook liée au jeton de carte.
-
CVE-2026-93510 : crédits de fidélité arbitraires dans Points and Rewards for WooCommerce
P3 · Élevée · CVE-2026-93510 — Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire et illimité de points de fidélité via le gestionnaire Win Wheel.
-
CVE-2026-93508 : modification de métadonnées et règles tarifaires dans WC Fields Factory
P3 · Élevée · CVE-2026-93508 — WC Fields Factory avant 4.1.11 permet à des utilisateurs Subscriber ou supérieurs de créer, modifier ou supprimer des métadonnées de publications arbitraires, y compris des produits WooCommerce.
-
CVE-2026-93836 : XSS stockée non authentifiée dans WPC Product Bundles for WooCommerce
P3 · Élevée · CVE-2026-93836 — WPC Product Bundles for WooCommerce jusqu’à 8.6.6 incluse est affecté par une XSS stockée via le paramètre qty.
-
CVE-2026-86785 : endpoints REST non protégés dans Social Commerce for WooCommerce
P3 · Élevée · CVE-2026-86785 — Social Commerce for WooCommerce jusqu’à 2.5.4 expose des endpoints REST sans contrôle d’autorisation.
-
CVE-2026-91827 : injection d’objet PHP via export CSV de Ninja Forms
P3 · Élevée · CVE-2026-91827 — Ninja Forms 3.15.3 désérialise des valeurs de champs soumises par des visiteurs lors de l’export CSV effectué ultérieurement par un administrateur.