CVE-2026-21722
Mis à jour :
Vulnérabilité dans le plugin WCFM Marketplace pour WooCommerce
Une faille de sécurité de type Insecure Direct Object Reference (IDOR) a été identifiée dans le plugin WCFM Marketplace – Multivendor Marketplace for WooCommerce pour WordPress. Cette vulnérabilité, référencée sous le code CVE-2026-21722, affecte toutes les versions du plugin jusqu’à la version 3.7.0 incluse.
Points Clés :
- Nature de la vulnérabilité : Insecure Direct Object Reference (IDOR).
- Produit affecté : Plugin WCFM Marketplace – Multivendor Marketplace for WooCommerce pour WordPress.
- Versions affectées : Jusqu’à et incluant la version 3.7.0.
- Cause : L’absence de vérifications d’autorisation suffisantes dans le contrôleur AJAX
wcfm-refund-requests-form. - Conséquence : Permet à des attaquants non authentifiés de créer des demandes de remboursement arbitraires pour n’importe quel ID de commande ou article.
Vulnérabilités :
- CVE-2026-21722 : Insecure Direct Object Reference (IDOR) permettant la création de demandes de remboursement non autorisées.
Recommandations :
- Les utilisateurs du plugin WCFM Marketplace doivent immédiatement mettre à jour vers une version du plugin qui corrige cette vulnérabilité (versions ultérieures à 3.7.0).
