Aller au contenu
Développeur Full Stack
, ,

Appointment Booking Plugin : divulgation de confirmations de commande

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Avant la version 5.7.3, Appointment Booking Plugin ne vérifie pas que l’appelant est propriétaire de la commande associée à l’identifiant d’article fourni avant d’afficher son récapitulatif de confirmation. Un visiteur non authentifié peut ainsi obtenir le nom, les coordonnées et le code de confirmation d’une commande en utilisant un identifiant séquentiel.

WordPress
IdentifiantCVE-2026-105198
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.7.3

Source : NVD — CVE-2026-105198

Analyse technique

L’identifiant d’article de commande est utilisé sans contrôle de propriété avant le rendu du récapitulatif.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:40.873+02:00.
ImpactDivulgation sans authentification de renseignements personnels et du code de confirmation de commande.
Versions affectéesAppointment Booking Plugin pour WordPress, versions antérieures à 5.7.3
Version corrigée5.7.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,13% · percentile 2,4%
Publication2026-10-08T08:16:40.873+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour Appointment Booking Plugin vers la version 5.7.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :