CVE-2026-21722

plus petit que 1 minute de lecture

Mis à jour :

Vulnérabilité dans le plugin WCFM Marketplace pour WooCommerce

Une faille de sécurité de type Insecure Direct Object Reference (IDOR) a été identifiée dans le plugin WCFM Marketplace – Multivendor Marketplace for WooCommerce pour WordPress. Cette vulnérabilité, référencée sous le code CVE-2026-21722, affecte toutes les versions du plugin jusqu’à la version 3.7.0 incluse.

Points Clés :

  • Nature de la vulnérabilité : Insecure Direct Object Reference (IDOR).
  • Produit affecté : Plugin WCFM Marketplace – Multivendor Marketplace for WooCommerce pour WordPress.
  • Versions affectées : Jusqu’à et incluant la version 3.7.0.
  • Cause : L’absence de vérifications d’autorisation suffisantes dans le contrôleur AJAX wcfm-refund-requests-form.
  • Conséquence : Permet à des attaquants non authentifiés de créer des demandes de remboursement arbitraires pour n’importe quel ID de commande ou article.

Vulnérabilités :

  • CVE-2026-21722 : Insecure Direct Object Reference (IDOR) permettant la création de demandes de remboursement non autorisées.

Recommandations :

  • Les utilisateurs du plugin WCFM Marketplace doivent immédiatement mettre à jour vers une version du plugin qui corrige cette vulnérabilité (versions ultérieures à 3.7.0).

Source