Veille sécuritéCMS & e-commerce
P4Moyenne
Tout utilisateur authentifié peut agir sur des commandes appartenant à d’autres clients et les modifier. La faille concerne Yaad Sarig Payment Gateway For WC avant 2.2.13 ; mettre à jour vers 2.2.13 ou une version ultérieure.
WordPress
IdentifiantCVE-2026-104651
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.2.13
Source : NVD — CVE-2026-104651
Analyse technique
Plusieurs actions de traitement des paiements ne vérifient ni l’autorisation ni que l’utilisateur possède la commande ciblée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T07:16:57.857Z, soit le 2026-10-07 à 09:16:57.857+02:00, dans la période. L’item est retenu comme nouvelle vulnérabilité publiée à cette date.
ImpactUn utilisateur authentifié, y compris un abonné, peut agir sur des commandes d’autres clients.
Versions affectéesYaad Sarig Payment Gateway For WC avant 2.2.13
Version corrigée2.2.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,13% · percentile 2,4%
Publication2026-10-07T09:16:57.857+02:00
Mise à jour2026-10-07T16:52:43.420+02:00
Action recommandée
Mettre à jour le plugin vers la version 2.2.13 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).