Veille sécuritéCMS & e-commerce
P4Moyenne
Le module File Uploads Addon for WooCommerce ne vérifie pas que la personne qui demande un fichier envoyé par un client est bien celle qui l’a téléversé. Un attaquant non authentifié connaissant ou devinant le nom du fichier peut télécharger les fichiers d’autres clients.
WooCommerceWordPress
IdentifiantCVE-2026-78371
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.7.6
Source : NVD — CVE-2026-78371
Analyse technique
La requête de téléchargement ne contrôle pas que le demandeur est le client associé au fichier demandé.
Impact, versions et correctif
Événement datéCVE publiée le 2026-10-05, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactDivulgation non autorisée des fichiers téléversés par d’autres clients.
Versions affectéesVersions antérieures à 1.7.6
Version corrigée1.7.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
EPSS0,20% · percentile 9,2%
Publication2026-10-05T06:16:58.830Z
Mise à jour2026-10-05T11:17:00.400Z
Action recommandée
Mettre à jour le module vers la version 1.7.6 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).