Veille sécuritéCMS & e-commerce
P3Moyenne
NP Quote Request for WooCommerce avant 2.4.16 ne vérifie pas la propriété d'une commande avant d'en afficher les détails.
WordPressWooCommerce
IdentifiantCVE-2026-93528
EPSS—
Exploitationnon connue / non déterminée
Correctif2.4.16
Analyse technique
Un attaquant non authentifié peut consulter une commande d'un autre client en fournissant sa clé de commande.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 2.4.16 ; connaissance d'une clé de commande cible.
ImpactDivulgation d'informations de commande d'autres clients.
Versions affectéesVersions antérieures à 2.4.16.
Version corrigée2.4.16
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:06+02:00
Mise à jour2026-09-23T08:17:06+02:00
Détection / vérification
Rechercher des consultations inhabituelles de pages de devis ou commandes associées à des clés de commande non appartenant au visiteur.
Action recommandée
Mettre à jour vers 2.4.16 et évaluer l'exposition de données de commande.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).