Aller au contenu
Développeur Full Stack
, ,

Dc Woocommerce Multi Vendor : injection SQL dans le point de terminaison REST

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-12951 concerne Dc Woocommerce Multi Vendor jusqu’à la version 5.0.18 incluse : le paramètre « order_by » du point de terminaison REST report-abuse est incorporé à une requête SQL sans préparation suffisante. Des utilisateurs authentifiés disposant de la capacité edit_stores, notamment des vendeurs, peuvent exploiter cette injection pour extraire des informations de la base de données.

WooCommerceWordPress
IdentifiantCVE-2026-12951
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-12951

Analyse technique

Le paramètre est concaténé dans une clause ORDER BY ; esc_sql() ne fournit pas la préparation SQL nécessaire dans ce contexte.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUn utilisateur authentifié ayant les capacités requises peut extraire des informations sensibles de la base de données.
Versions affectéesToutes les versions jusqu’à 5.0.18 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:17:01.130Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :