CVE-2026-93528 : divulgation de commandes dans NP Quote Request for WooCommerce
Veille sécuritéCMS & e-commerce
P3Moyenne

NP Quote Request for WooCommerce avant 2.4.16 ne vérifie pas la propriété d'une commande avant d'en afficher les détails.

WordPressWooCommerce
IdentifiantCVE-2026-93528
EPSS
Exploitationnon connue / non déterminée
Correctif2.4.16

Analyse technique

Un attaquant non authentifié peut consulter une commande d'un autre client en fournissant sa clé de commande.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 2.4.16 ; connaissance d'une clé de commande cible.
ImpactDivulgation d'informations de commande d'autres clients.
Versions affectéesVersions antérieures à 2.4.16.
Version corrigée2.4.16
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:06+02:00
Mise à jour2026-09-23T08:17:06+02:00

Détection / vérification

Rechercher des consultations inhabituelles de pages de devis ou commandes associées à des clés de commande non appartenant au visiteur.

Action recommandée

Mettre à jour vers 2.4.16 et évaluer l'exposition de données de commande.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).