Veille sécuritéCMS & e-commerce
P4Moyenne
CVE-2026-12951 concerne Dc Woocommerce Multi Vendor jusqu’à la version 5.0.18 incluse : le paramètre « order_by » du point de terminaison REST report-abuse est incorporé à une requête SQL sans préparation suffisante. Des utilisateurs authentifiés disposant de la capacité edit_stores, notamment des vendeurs, peuvent exploiter cette injection pour extraire des informations de la base de données.
WooCommerceWordPress
IdentifiantCVE-2026-12951
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-12951
Analyse technique
Le paramètre est concaténé dans une clause ORDER BY ; esc_sql() ne fournit pas la préparation SQL nécessaire dans ce contexte.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUn utilisateur authentifié ayant les capacités requises peut extraire des informations sensibles de la base de données.
Versions affectéesToutes les versions jusqu’à 5.0.18 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,31% · percentile 21,3%
Publication2026-10-02T08:17:01.130Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).