Aller au contenu
Développeur Full Stack
, ,

Wallet System for WooCommerce : demandes de retrait sur le portefeuille d’un tiers

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Wallet System for WooCommerce avant 2.8.0 ne vérifie pas que le portefeuille visé par une demande de retrait appartient à l’utilisateur qui la soumet. Un utilisateur authentifié peut engager une demande sur le portefeuille d’un tiers, choisir le montant et la destination du paiement, et empêcher ce tiers de soumettre ses propres retraits.

WooCommerceWordPress
IdentifiantCVE-2026-94246
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.0

Source : NVD — CVE-2026-94246

Analyse technique

Le plugin ne contrôle pas l’appartenance du compte indiqué dans la demande de retrait.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactRisque de demandes de retrait frauduleuses et de blocage des retraits légitimes du propriétaire.
Versions affectéesWallet System for WooCommerce avant 2.8.0
Version corrigée2.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
EPSS0,13% · percentile 2,4%
Publication2026-10-08T06:16:46.863Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour le plugin vers la version 2.8.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :