Veille sécuritéCMS & e-commerce
P3Élevée
Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire et illimité de points de fidélité via le gestionnaire Win Wheel.
WordPressWooCommerce
IdentifiantCVE-2026-93510
EPSS—
Exploitationnon connue / non déterminée
Correctif2.10.4
Analyse technique
Le gestionnaire de réclamation Win Wheel ne vérifie ni le montant de récompense déclaré ni correctement les droits de l'appelant. Lorsque le composant portefeuille associé est actif, l'impact peut également concerner le solde du portefeuille.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Subscriber ou supérieur.
PréconditionsPlugin antérieur à 2.10.4 ; compte WordPress authentifié.
ImpactFraude sur les points de fidélité et, selon la configuration, sur le solde portefeuille.
Versions affectéesVersions antérieures à 2.10.4.
Version corrigée2.10.4
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:06+02:00
Mise à jour2026-09-23T08:17:06+02:00
Détection / vérification
Examiner les journaux d'attribution de points et les hausses anormales de points ou de solde portefeuille par utilisateur.
Action recommandée
Mettre à jour vers 2.10.4 et contrôler les attributions Win Wheel et les soldes récemment modifiés.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).