Veille sécuritéCMS & e-commerce
P4Moyenne
Request a Quote ne contrôle pas l’autorisation dans l’un de ses gestionnaires AJAX accessibles sans authentification, ce qui permet de consulter des dossiers de demandes de devis, y compris non publiés. Les versions jusqu’à 2.5.6 sont concernées; la source fournie ne précise pas de correctif.
WordPress
IdentifiantCVE-2026-90988
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-90988
Analyse technique
Un gestionnaire AJAX sans authentification ne vérifie pas les droits avant de renvoyer des informations de contact issues des demandes de devis.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactDes utilisateurs non authentifiés peuvent accéder à des informations de contact de demandes de devis non publiées.
Versions affectéesJusqu’à la version 2.5.6 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,15% · percentile 3,2%
Publication2026-10-02T06:16:42.373+00:00
Mise à jour2026-10-02T18:00:34.733+00:00
Action recommandée
Mettre à jour le plugin lorsqu’un correctif est disponible et limiter l’exposition des données de demandes de devis.
Sources
Priorisation DFS : P4 · 1 source(s).