CVE-2026-85010 : manipulation du prix des commandes dans RestroPress pour WordPress
Veille sécuritéCMS & e-commerce
P3Moyenne

RestroPress avant 3.4.6 accepte un prix d’option de produit fourni par le client sans le recalculer ni le valider côté serveur.

WordPressRestroPress
IdentifiantCVE-2026-85010
EPSS0,2%
Exploitationaucune connue selon la source
Correctif3.4.6

Analyse technique

Lors de l’ajout ou de la mise à jour d’un article dans le panier, le plugin fait confiance au prix d’add-on transmis par le navigateur. Un client peut choisir un montant arbitraire, y compris nul, avant de soumettre la commande.

Impact, versions et correctif

VecteurRéseau, via la modification des valeurs client utilisées lors des opérations de panier.
PréconditionsPlugin installé dans une version antérieure à 3.4.6 ; fonctionnalité de commande accessible publiquement.
ImpactPerte financière et commandes passées pour un total choisi par l’attaquant, potentiellement gratuit.
Versions affectéesVersions antérieures à 3.4.6.
Version corrigée3.4.6
ContournementMettre à jour vers 3.4.6. Réviser les commandes contenant des options ou suppléments dont le prix est anormal ou nul.
Exploitation activeaucune connue selon la source
PoC publicinconnu
CVSS5.3
EPSS0,19% · percentile 9,4%
Publication2026-09-21T09:17:05.920
Mise à jour2026-09-21T15:17:32.607

Action recommandée

Déployer la version 3.4.6 et rapprocher les montants commandés des tarifs attendus, en particulier pour les commandes récentes comprenant des add-ons.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).