CVE-2026-93510 : crédits de fidélité arbitraires dans Points and Rewards for WooCommerce
Veille sécuritéCMS & e-commerce
P3Élevée

Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire et illimité de points de fidélité via le gestionnaire Win Wheel.

WordPressWooCommerce
IdentifiantCVE-2026-93510
EPSS
Exploitationnon connue / non déterminée
Correctif2.10.4

Analyse technique

Le gestionnaire de réclamation Win Wheel ne vérifie ni le montant de récompense déclaré ni correctement les droits de l'appelant. Lorsque le composant portefeuille associé est actif, l'impact peut également concerner le solde du portefeuille.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 2.10.4 ; compte WordPress authentifié.
ImpactFraude sur les points de fidélité et, selon la configuration, sur le solde portefeuille.
Versions affectéesVersions antérieures à 2.10.4.
Version corrigée2.10.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:06+02:00
Mise à jour2026-09-23T08:17:06+02:00

Détection / vérification

Examiner les journaux d'attribution de points et les hausses anormales de points ou de solde portefeuille par utilisateur.

Action recommandée

Mettre à jour vers 2.10.4 et contrôler les attributions Win Wheel et les soldes récemment modifiés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).