Aller au contenu
Développeur Full Stack
, ,

WPCafe : exposition non authentifiée de données de produits WooCommerce

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

WPCafe avant 3.0.21 n’impose pas de contrôle d’accès sur certains points de terminaison de son API REST. Un attaquant non authentifié peut lire des données de produits WooCommerce, notamment les ventes, les niveaux de stock exacts et des métadonnées privées.

WooCommerceWordPress
IdentifiantCVE-2026-86816
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.0.21

Source : NVD — CVE-2026-86816

Analyse technique

Contrôle d’accès manquant sur certains points de terminaison REST exposant des données WooCommerce normalement protégées.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-07 à 07:17:01 UTC, dans la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu).
ImpactDes visiteurs non authentifiés peuvent consulter des informations commerciales et des métadonnées privées de produits.
Versions affectéesWPCafe avant 3.0.21
Version corrigée3.0.21
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,23% · percentile 12,9%
Publication2026-10-07T07:17:01.613Z
Mise à jour2026-10-07T14:52:43.420Z

Action recommandée

Mettre à jour WPCafe vers la version 3.0.21 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :