CVE-2026-15095 : traversée de répertoires dans Product Feed Manager for WooCommerce
Veille sécuritéCMS & e-commerce
P4Moyenne

Product Feed Manager for WooCommerce – CTX Feed jusqu'à 6.6.43 incluse permet à un Shop Manager ou rôle supérieur de supprimer des fichiers arbitraires par traversée de répertoires.

WordPressWooCommerce
IdentifiantCVE-2026-15095
EPSS1,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paramètre provider est persisté lors d'un premier appel REST puis utilisé lors d'un second appel de suppression de flux. La suppression de fichiers critiques peut entraîner une exécution de code selon le contexte serveur.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Shop Manager ou supérieur.
PréconditionsVersion jusqu'à 6.6.43 incluse ; deux appels REST successifs.
ImpactSuppression de fichiers arbitraires ; exécution de code possible indirectement.
Versions affectéesToutes les versions jusqu'à 6.6.43 incluses.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
EPSS1,17% · percentile 66,1%
Publication2026-09-22T11:17:04+02:00
Mise à jour2026-09-22T21:04:55+02:00

Détection / vérification

Examiner les appels REST ctxfeed et les suppressions ou altérations inattendues de fichiers du serveur.

Action recommandée

Appliquer le correctif éditeur dès disponibilité, limiter le rôle Shop Manager et vérifier l'intégrité des fichiers applicatifs.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).