Aller au contenu
Développeur Full Stack
, ,

CoCart : protection nonce REST désactivée globalement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

CoCart avant 4.9.7 applique son filtre d’authentification REST sans le limiter à ses propres endpoints, ce qui désactive la protection par nonce REST de WordPress sur toutes les routes. Un attaquant peut exploiter la session d’un administrateur connecté pour provoquer une requête intersite et créer un compte administrateur ; mettez à jour vers 4.9.7 ou une version ultérieure.

WordPress
IdentifiantCVE-2026-93549
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif4.9.7

Source : NVD — CVE-2026-93549

Analyse technique

Filtre d’authentification REST appliqué globalement, neutralisant la protection nonce de WordPress sur les routes REST.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-04 à 07:16:34.180Z, dans la période demandée ; cette publication constitue l’événement retenu.
ImpactUn attaquant peut faire créer un compte administrateur en exploitant la session d’un administrateur connecté.
Versions affectéesVersions antérieures à 4.9.7
Version corrigée4.9.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,11% · percentile 1,3%
Publication2026-10-04T07:16:34.180Z
Mise à jour2026-10-04T07:16:34.180Z

Action recommandée

Mettre à jour CoCart vers 4.9.7 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :