Veille sécuritéCMS & e-commerce
P3Élevée
Directorist avant 8.9.5 permet à des utilisateurs Subscriber ou supérieurs de créer via REST des enregistrements de commandes et paiements avec montants arbitraires pour d'autres utilisateurs.
WordPress
IdentifiantCVE-2026-84027
EPSS—
Exploitationnon connue / non déterminée
Correctif8.9.5
Analyse technique
La route REST de création de commande ne vérifie pas les capacités de l'utilisateur appelant.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 8.9.5.
ImpactAltération d'enregistrements de commandes et de paiements, avec risque de fraude ou incohérences comptables.
Versions affectéesVersions antérieures à 8.9.5.
Version corrigée8.9.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00
Détection / vérification
Rapprocher les commandes et paiements Directorist créés par des comptes à faibles privilèges ou pour des tiers.
Action recommandée
Mettre à jour vers 8.9.5 et auditer les commandes/paiements Directorist récemment créés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).