CVE-2026-93508 : modification de métadonnées et règles tarifaires dans WC Fields Factory
Veille sécuritéCMS & e-commerce
P3Élevée

WC Fields Factory avant 4.1.11 permet à des utilisateurs Subscriber ou supérieurs de créer, modifier ou supprimer des métadonnées de publications arbitraires, y compris des produits WooCommerce.

WordPressWooCommerce
IdentifiantCVE-2026-93508
EPSS
Exploitationnon connue / non déterminée
Correctif4.1.11

Analyse technique

Une action AJAX de gestion des champs ne restreint pas correctement l'accès. Elle permet notamment de modifier les règles de prix stockées d'un produit sans contrôle de propriété.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 4.1.11.
ImpactAltération de métadonnées de publications et réduction potentielle du prix appliqué au paiement.
Versions affectéesVersions antérieures à 4.1.11.
Version corrigée4.1.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00

Détection / vérification

Examiner les modifications inattendues de métadonnées produit, des règles de tarification et des prix de commande.

Action recommandée

Mettre à jour vers 4.1.11, auditer les prix et règles de produits, puis limiter les comptes clients ou Subscriber non nécessaires.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).