Veille sécuritéCMS & e-commerce
P4Moyenne
WPCafe avant 3.0.21 n’impose pas de contrôle d’accès sur certains points de terminaison de son API REST. Un attaquant non authentifié peut lire des données de produits WooCommerce, notamment les ventes, les niveaux de stock exacts et des métadonnées privées.
WooCommerceWordPress
IdentifiantCVE-2026-86816
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.0.21
Source : NVD — CVE-2026-86816
Analyse technique
Contrôle d’accès manquant sur certains points de terminaison REST exposant des données WooCommerce normalement protégées.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-07 à 07:17:01 UTC, dans la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu).
ImpactDes visiteurs non authentifiés peuvent consulter des informations commerciales et des métadonnées privées de produits.
Versions affectéesWPCafe avant 3.0.21
Version corrigée3.0.21
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,23% · percentile 12,9%
Publication2026-10-07T07:17:01.613Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Mettre à jour WPCafe vers la version 3.0.21 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).