Veille sécuritéCMS & e-commerce
P3Moyenne
RestroPress avant 3.4.6 accepte un prix d’option de produit fourni par le client sans le recalculer ni le valider côté serveur.
WordPressRestroPress
IdentifiantCVE-2026-85010
EPSS0,2%
Exploitationaucune connue selon la source
Correctif3.4.6
Analyse technique
Lors de l’ajout ou de la mise à jour d’un article dans le panier, le plugin fait confiance au prix d’add-on transmis par le navigateur. Un client peut choisir un montant arbitraire, y compris nul, avant de soumettre la commande.
Impact, versions et correctif
VecteurRéseau, via la modification des valeurs client utilisées lors des opérations de panier.
PréconditionsPlugin installé dans une version antérieure à 3.4.6 ; fonctionnalité de commande accessible publiquement.
ImpactPerte financière et commandes passées pour un total choisi par l’attaquant, potentiellement gratuit.
Versions affectéesVersions antérieures à 3.4.6.
Version corrigée3.4.6
ContournementMettre à jour vers 3.4.6. Réviser les commandes contenant des options ou suppléments dont le prix est anormal ou nul.
Exploitation activeaucune connue selon la source
PoC publicinconnu
CVSS5.3
EPSS0,19% · percentile 9,4%
Publication2026-09-21T09:17:05.920
Mise à jour2026-09-21T15:17:32.607
Action recommandée
Déployer la version 3.4.6 et rapprocher les montants commandés des tarifs attendus, en particulier pour les commandes récentes comprenant des add-ons.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).