CMS & e-commerce
-
CVE-2026-85010 : manipulation du prix des commandes dans RestroPress pour WordPress
P3 · Moyenne · CVE-2026-85010 — RestroPress avant 3.4.6 accepte un prix d’option de produit fourni par le client sans le recalculer ni le valider côté serveur.
-
CVE-2026-92400 : validation insuffisante des notifications PayPal dans Payment Gateway for PayPal on WooCommerce
P3 · Moyenne · CVE-2026-92400 — Payment Gateway for PayPal on WooCommerce avant 9.2.1 peut marquer une commande comme payée à partir d’une notification non confirmée dans l’environnement de paiement et le compte marchand configurés.
-
CVE-2026-81650 : exécution de code par archive téléversée dans Photo Gallery, Sliders, Proofing
P3 · Élevée · CVE-2026-81650 — Le plugin Photo Gallery, Sliders, Proofing and ne valide pas correctement les extensions de fichiers extraits d’une archive téléversée.
-
CVE-2026-87067 : écriture de fichier et exécution de code via XML-RPC dans Forminator
P3 · Élevée · CVE-2026-87067 — Forminator ne restreint pas les classes instanciables lors de la désérialisation d’une valeur issue d’une requête XML-RPC.
-
CVE-2026-87839 : suppression non authentifiée de commentaires dans Tripzzy
P3 · Élevée · CVE-2026-87839 — Une action AJAX publique de Tripzzy ne comporte pas de contrôle d’autorisation et ne valide pas l’identifiant de l’objet supprimé.
-
CVE-2026-92541 : promotion arbitraire d’utilisateurs via l’import frontal WordPress
P3 · Élevée · CVE-2026-92541 — La fonction d’import en frontal de Import and export users and customers ne contrôle pas la capacité promote_users.
-
CVE-2026-88855 : injection SQL privilégiée dans OrdaSoft Joomla Gallery avant 6.2.7
P3 · Élevée · CVE-2026-88855 — OrdaSoft Joomla Gallery contient une injection SQL exploitables par un utilisateur authentifié disposant de la permission core.manage sur le composant, dans les versions antérieures à 6.2.7.
-
CVE-2026-92540 : élévation en administrateur à l’import CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540 — Le plugin Import and export users and customers n’applique pas correctement la capacité promote_users lors de l’assignation de rôles au cours d’un import CSV.
-
WordPress : écriture de fichiers, atteintes à l’intégrité et fuite de métadonnées dans Photo Gallery, Sliders, Proofing and
P3 · Élevée · CVE-2026-81650, CVE-2026-81651 — Plusieurs défauts de contrôle d’accès et de validation affectent ce plugin de galerie : écriture de fichiers via archive, modification de galeries et images d’autres utilisateurs, divulgation de métadonnées et modification globale de paramètres.
-
WordPress : usurpation de compte via SAML Single Sign On
P3 · Élevée · CVE-2026-82842 — Le plugin WordPress SAML Single Sign On antérieur à 6.0.0 ignore le critère configuré pour associer une identité SSO entrante à un compte WordPress et utilise systématiquement le login. Une assertion contrôlée côté fournisseur d’identité peut permettre l’authentificat…