Veille sécuritéCMS & e-commerce
P4Moyenne
Le plugin Geliver Akıllı Kargo Pazaryeri avant la version 3.1.1 expose sans authentification un fichier journal accessible sur le Web. Celui-ci peut contenir la clé d’intégration du transporteur et des informations client, permettant notamment d’exploiter la clé pour modifier des statuts de commande WooCommerce.
WooCommerceWordPress
IdentifiantCVE-2026-103378
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.1.1
Source : NVD — CVE-2026-103378
Analyse technique
Le plugin écrit la clé d’intégration dans un fichier journal situé dans un répertoire accessible depuis le Web, lors du traitement de requêtes non authentifiées.
Impact, versions et correctif
Événement datéRetenue comme vulnérabilité publiée le 2026-10-07, date comprise dans la période demandée.
ImpactDivulgation de la clé d’intégration et de données client; un attaquant peut utiliser la clé pour modifier des statuts de commandes WooCommerce.
Versions affectéesVersions antérieures à 3.1.1
Version corrigée3.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,15% · percentile 3,3%
Publication2026-10-07T07:16:57.160Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Mettre à jour le plugin vers la version 3.1.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).