WooCommerce
-
CVE-2026-93508 : modification de métadonnées et règles tarifaires dans WC Fields Factory
P3 · Élevée · CVE-2026-93508 — WC Fields Factory avant 4.1.11 permet à des utilisateurs Subscriber ou supérieurs de créer, modifier ou supprimer des métadonnées de publications arbitraires, y compris des produits WooCommerce.
-
CVE-2026-93836 : XSS stockée non authentifiée dans WPC Product Bundles for WooCommerce
P3 · Élevée · CVE-2026-93836 — WPC Product Bundles for WooCommerce jusqu’à 8.6.6 incluse est affecté par une XSS stockée via le paramètre qty.
-
CVE-2026-86785 : endpoints REST non protégés dans Social Commerce for WooCommerce
P3 · Élevée · CVE-2026-86785 — Social Commerce for WooCommerce jusqu’à 2.5.4 expose des endpoints REST sans contrôle d’autorisation.
-
CVE-2026-92969 : inclusion de fichier local dans HUSKY Products Filter for WooCommerce Professional
P3 · Élevée · CVE-2026-92969 — HUSKY – Products Filter for WooCommerce Professional jusqu’à 1.4.4 incluse est vulnérable à une inclusion de fichier local non authentifiée via le paramètre shortcode.
-
WordPress : SSRF dans Import and export users and customers
P4 · Moyenne · CVE-2026-16542 — Une URL contrôlée par un utilisateur privilégié peut être récupérée côté serveur pendant un import CSV dans le plugin Import and export users and customers.
-
CVE-2026-92400 : validation insuffisante des notifications PayPal dans Payment Gateway for PayPal on WooCommerce
P3 · Moyenne · CVE-2026-92400 — Payment Gateway for PayPal on WooCommerce avant 9.2.1 peut marquer une commande comme payée à partir d’une notification non confirmée dans l’environnement de paiement et le compte marchand configurés.
-
CVE-2026-92541 : promotion arbitraire d’utilisateurs via l’import frontal WordPress
P3 · Élevée · CVE-2026-92541 — La fonction d’import en frontal de Import and export users and customers ne contrôle pas la capacité promote_users.
-
CVE-2026-92540 : élévation en administrateur à l’import CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540 — Le plugin Import and export users and customers n’applique pas correctement la capacité promote_users lors de l’assignation de rôles au cours d’un import CSV.
-
WordPress : élévation de privilèges lors d’imports CSV dans Import and export users and customers
P3 · Élevée · CVE-2026-92540, CVE-2026-92541 — Le plugin d’import/export d’utilisateurs et clients permet à des comptes disposant seulement de create_users d’attribuer ou modifier des rôles administrateur pendant un import CSV, y compris via sa fonction d’import front-end.
-
CVE-2026-82187 : upload arbitraire non authentifié dans Web to Print Online Designer pour WordPress
P2 · Critique · CVE-2026-82187 — La CVE-2026-82187 affecte l’extension WordPress Web to Print Online Designer, utilisée avec WooCommerce. Un visiteur non authentifié peut obtenir le jeton de l’interface d’upload puis téléverser des fichiers arbitraires, y compris des fichiers PHP susceptibles d’êtr…