Veille sécuritéCMS & e-commerce
P4Moyenne
FluentCart ne vérifie pas que l’utilisateur qui effectue un paiement invité contrôle l’adresse courriel fournie, ce qui peut permettre à un attaquant non authentifié connaissant l’adresse d’un client invité d’obtenir un compte connecté associé à celle-ci. Les versions antérieures à 1.6.5 sont concernées; mettez le module à jour au minimum vers la version 1.6.5.
WordPress
IdentifiantCVE-2026-100143
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.6.5
Source : NVD — CVE-2026-100143
Analyse technique
La vulnérabilité concerne le parcours de paiement invité et l’association d’un compte à l’adresse électronique fournie.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30 à 06:16:58.743Z, soit 2026-09-30T08:16:58.743+02:00, dans la période demandée.
ImpactUn attaquant connaissant l’adresse d’un client invité peut obtenir un compte connecté lié à cette adresse et à son dossier client.
Versions affectéesAntérieures à 1.6.5
Version corrigée1.6.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T08:16:58.743+02:00
Mise à jour2026-09-30T18:28:31.510+02:00
Action recommandée
Mettre à jour FluentCart vers la version 1.6.5 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).