Aller au contenu
Développeur Full Stack
, ,

Easy Digital Downloads : exposition de commandes et de liens de téléchargement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Avant la version 3.7.1, Easy Digital Downloads ne limite pas les données de commande fournies par un bloc aux commandes de l’utilisateur courant. Un utilisateur disposant du rôle Subscriber peut consulter les produits commandés par d’autres clients et obtenir des liens de téléchargement signés donnant accès à des fichiers payants.

WordPress
IdentifiantCVE-2026-105194
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.7.1

Source : NVD — CVE-2026-105194

Analyse technique

Les données de commande exposées comprennent les produits récents associés à d’autres clients et des liens de téléchargement signés.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:39.763+02:00.
ImpactAccès à des informations de commande d’autres clients et téléchargement de fichiers payants sans achat.
Versions affectéesEasy Digital Downloads pour WordPress, versions antérieures à 3.7.1
Version corrigée3.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
EPSS0,15% · percentile 3,6%
Publication2026-10-08T08:16:39.763+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour Easy Digital Downloads vers la version 3.7.1 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :