Veille sécuritéCMS & e-commerce
P4Faible
Motors vérifie insuffisamment les droits lors d’une action de gestion d’annonce, permettant à des utilisateurs authentifiés de niveau abonné ou supérieur de modifier des métadonnées de publications qu’ils ne possèdent pas, notamment des prix. L’exploitation dépend de WooCommerce actif et de l’option payante d’annonces mises en avant activée; les versions antérieures à 1.4.124 sont concernées.
WooCommerceWordPress
IdentifiantCVE-2026-91023
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.4.124
Source : NVD — CVE-2026-91023
Analyse technique
L’autorisation de modifier l’annonce n’est pas correctement vérifiée avant l’écriture des métadonnées.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn utilisateur authentifié peut modifier des métadonnées, notamment des prix, sur des annonces qu’il ne possède pas.
Versions affectéesVersions antérieures à 1.4.124; exploitation conditionnée à WooCommerce actif et à l’option d’annonces mises en avant activée.
Version corrigée1.4.124
ContournementSi la mise à jour n’est pas possible, désactiver l’option payante de mise en avant des annonces ou WooCommerce selon la configuration concernée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.1
EPSS0,13% · percentile 2,3%
Publication2026-10-02T06:16:42.740+00:00
Mise à jour2026-10-02T18:00:34.733+00:00
Action recommandée
Mettre à jour Motors vers la version 1.4.124 ou ultérieure; désactiver l’option d’annonces mises en avant si elle n’est pas nécessaire.
Sources
Priorisation DFS : P4 · 1 source(s).