Veille sécuritéCMS & e-commerce
P3Élevée
WC Fields Factory avant 4.1.11 permet à des utilisateurs Subscriber ou supérieurs de créer, modifier ou supprimer des métadonnées de publications arbitraires, y compris des produits WooCommerce.
WordPressWooCommerce
IdentifiantCVE-2026-93508
EPSS—
Exploitationnon connue / non déterminée
Correctif4.1.11
Analyse technique
Une action AJAX de gestion des champs ne restreint pas correctement l'accès. Elle permet notamment de modifier les règles de prix stockées d'un produit sans contrôle de propriété.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 4.1.11.
ImpactAltération de métadonnées de publications et réduction potentielle du prix appliqué au paiement.
Versions affectéesVersions antérieures à 4.1.11.
Version corrigée4.1.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:05+02:00
Mise à jour2026-09-23T08:17:05+02:00
Détection / vérification
Examiner les modifications inattendues de métadonnées produit, des règles de tarification et des prix de commande.
Action recommandée
Mettre à jour vers 4.1.11, auditer les prix et règles de produits, puis limiter les comptes clients ou Subscriber non nécessaires.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).