Aller au contenu
Développeur Full Stack
, ,

Track Orders for WooCommerce : divulgation des données de commande

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Track Orders for WooCommerce avant 1.2.7 ne vérifie pas que la commande appartient à la personne qui en demande les détails. Un attaquant non authentifié connaissant l’adresse électronique du client peut obtenir son nom, ses coordonnées et son historique de commandes.

WooCommerceWordPress
IdentifiantCVE-2026-94275
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.2.7

Source : NVD — CVE-2026-94275

Analyse technique

La réponse contenant les coordonnées de facturation est accessible sans vérification de propriété de la commande.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactDivulgation non authentifiée de données personnelles et de l’historique d’achats.
Versions affectéesTrack Orders for WooCommerce avant 1.2.7
Version corrigée1.2.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,15% · percentile 3,3%
Publication2026-10-08T06:16:47.457Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour le plugin vers la version 1.2.7 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :