CVE-2026-84027 : création de paiements arbitraires dans Directorist
Veille sécuritéCMS & e-commerce
P3Élevée

Directorist avant 8.9.5 permet à des utilisateurs Subscriber ou supérieurs de créer via REST des enregistrements de commandes et paiements avec montants arbitraires pour d'autres utilisateurs.

WordPress
IdentifiantCVE-2026-84027
EPSS
Exploitationnon connue / non déterminée
Correctif8.9.5

Analyse technique

La route REST de création de commande ne vérifie pas les capacités de l'utilisateur appelant.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 8.9.5.
ImpactAltération d'enregistrements de commandes et de paiements, avec risque de fraude ou incohérences comptables.
Versions affectéesVersions antérieures à 8.9.5.
Version corrigée8.9.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00

Détection / vérification

Rapprocher les commandes et paiements Directorist créés par des comptes à faibles privilèges ou pour des tiers.

Action recommandée

Mettre à jour vers 8.9.5 et auditer les commandes/paiements Directorist récemment créés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).