Veille sécuritéCMS & e-commerce
P4Moyenne
Le plugin The Wallet System for WooCommerce ne vérifie pas que le montant d’un transfert est positif et calcule le nouveau solde de l’expéditeur à partir d’une valeur obsolète. Un utilisateur authentifié disposant du rôle Subscriber peut ainsi créer des fonds ou transférer à son profit le solde d’une victime.
WooCommerceWordPress
IdentifiantCVE-2026-93509
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.0
Source : NVD — CVE-2026-93509
Analyse technique
La validation des montants et le calcul du solde après transfert sont insuffisants, permettant une manipulation des soldes du portefeuille.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-08 et mise à jour substantiellement le 2026-10-08; la vulnérabilité et ses détails sont retenus dans la période demandée.
ImpactCréation de fonds ou détournement du solde d’un portefeuille au profit d’un utilisateur authentifié.
Versions affectéesVersions antérieures à 2.8.0
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-08T11:16:47.217Z
Mise à jour2026-10-08T20:51:18.123Z
Action recommandée
Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).