Veille sécuritéCMS & e-commerce
P4Moyenne
Avant la version 3.7.1, Easy Digital Downloads ne limite pas les données de commande fournies par un bloc aux commandes de l’utilisateur courant. Un utilisateur disposant du rôle Subscriber peut consulter les produits commandés par d’autres clients et obtenir des liens de téléchargement signés donnant accès à des fichiers payants.
WordPress
IdentifiantCVE-2026-105194
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.7.1
Source : NVD — CVE-2026-105194
Analyse technique
Les données de commande exposées comprennent les produits récents associés à d’autres clients et des liens de téléchargement signés.
Impact, versions et correctif
Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:39.763+02:00.
ImpactAccès à des informations de commande d’autres clients et téléchargement de fichiers payants sans achat.
Versions affectéesEasy Digital Downloads pour WordPress, versions antérieures à 3.7.1
Version corrigée3.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,15% · percentile 3,6%
Publication2026-10-08T08:16:39.763+02:00
Mise à jour2026-10-08T22:51:18.123+02:00
Action recommandée
Mettre à jour Easy Digital Downloads vers la version 3.7.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).