WooCommerce
-
CVE-2026-93507 : clonage de contenus arbitraires dans WC Fields Factory
P4 · Moyenne · CVE-2026-93507 — WC Fields Factory avant 4.1.11 permet à un Contributor ou supérieur de dupliquer des publications arbitraires, y compris privées ou brouillons, et de lire la copie créée.
-
CVE-2026-15095 : traversée de répertoires dans Product Feed Manager for WooCommerce
P4 · Moyenne · CVE-2026-15095 — Product Feed Manager for WooCommerce – CTX Feed jusqu’à 6.6.43 incluse permet à un Shop Manager ou rôle supérieur de supprimer des fichiers arbitraires par traversée de répertoires.
-
CVE-2026-91077 : événements privés exposés dans Event Booking Manager for WooCommerce
P4 · Moyenne · CVE-2026-91077 — Event Booking Manager for WooCommerce avant 5.7.3 permet à des utilisateurs Contributor ou supérieurs de lire des événements privés, brouillons ou placés à la corbeille appartenant à d’autres auteurs.
-
CVE-2026-88929 : produits WooCommerce non publiés exposés par Product Badge, Label, Countdown Timer
P4 · Moyenne · CVE-2026-88929 — Product Badge, Label, Countdown Timer for WooCommerce avant 7.5.2 expose les détails de produits brouillons, en attente ou privés.
-
CVE-2026-90985 : lecture de produits protégés par mot de passe via WPC Smart Compare
P4 · Moyenne · CVE-2026-90985 — WPC Smart Compare for WooCommerce avant 6.6.1 expose le contenu de produits protégés par mot de passe via son gestionnaire de comparaison.
-
CVE-2026-93528 : divulgation de commandes dans NP Quote Request for WooCommerce
P3 · Moyenne · CVE-2026-93528 — NP Quote Request for WooCommerce avant 2.4.16 ne vérifie pas la propriété d’une commande avant d’en afficher les détails.
-
CVE-2026-80342 : capture détournée de paiements PayPal dans Payment Plugins for PayPal WooCommerce
P3 · Élevée · CVE-2026-80342 — Payment Plugins for PayPal WooCommerce avant 2.0.27 ne vérifie pas qu’une commande PayPal fournie lors d’un paiement appartient à la commande WooCommerce réglée.
-
CVE-2026-87979 : webhook Paymob insuffisamment vérifié dans Paymob for WooCommerce
P3 · Élevée · CVE-2026-87979 — Paymob for WooCommerce avant 4.1.14 ne vérifie pas la signature des requêtes dans une branche de webhook liée au jeton de carte.
-
CVE-2026-87981 : modification des identifiants Paymob par un Contributor
P3 · Élevée · CVE-2026-87981 — Paymob for WooCommerce avant 4.1.14 ne contrôle pas les capacités sur plusieurs actions AJAX d’administration.
-
CVE-2026-93510 : crédits de fidélité arbitraires dans Points and Rewards for WooCommerce
P3 · Élevée · CVE-2026-93510 — Points and Rewards for WooCommerce avant 2.10.4 permet à un utilisateur authentifié, Subscriber ou supérieur, de créditer un montant arbitraire et illimité de points de fidélité via le gestionnaire Win Wheel.