CVE-2026-93507 : clonage de contenus arbitraires dans WC Fields Factory
Veille sécuritéCMS & e-commerce
P4Moyenne

WC Fields Factory avant 4.1.11 permet à un Contributor ou supérieur de dupliquer des publications arbitraires, y compris privées ou brouillons, et de lire la copie créée.

WordPressWooCommerce
IdentifiantCVE-2026-93507
EPSS
Exploitationnon connue / non déterminée
Correctif4.1.11

Analyse technique

L'action de clonage de publication n'impose pas correctement de contrôle d'accès et ne vérifie pas de nonce.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 4.1.11.
ImpactDivulgation de contenus privés ou non publiés.
Versions affectéesVersions antérieures à 4.1.11.
Version corrigée4.1.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Détection / vérification

Examiner les créations de publications dupliquées et les accès de comptes Contributor.

Action recommandée

Mettre à jour vers 4.1.11 et vérifier les contenus récemment dupliqués.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).