Veille sécuritéCMS & e-commerce
P4Moyenne
Product Feed Manager for WooCommerce – CTX Feed jusqu'à 6.6.43 incluse permet à un Shop Manager ou rôle supérieur de supprimer des fichiers arbitraires par traversée de répertoires.
WordPressWooCommerce
IdentifiantCVE-2026-15095
EPSS1,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le paramètre provider est persisté lors d'un premier appel REST puis utilisé lors d'un second appel de suppression de flux. La suppression de fichiers critiques peut entraîner une exécution de code selon le contexte serveur.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Shop Manager ou supérieur.
PréconditionsVersion jusqu'à 6.6.43 incluse ; deux appels REST successifs.
ImpactSuppression de fichiers arbitraires ; exécution de code possible indirectement.
Versions affectéesToutes les versions jusqu'à 6.6.43 incluses.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
EPSS1,17% · percentile 66,1%
Publication2026-09-22T11:17:04+02:00
Mise à jour2026-09-22T21:04:55+02:00
Détection / vérification
Examiner les appels REST ctxfeed et les suppressions ou altérations inattendues de fichiers du serveur.
Action recommandée
Appliquer le correctif éditeur dès disponibilité, limiter le rôle Shop Manager et vérifier l'intégrité des fichiers applicatifs.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).