CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints
Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.
- WordPress + CoCart
Le contexte
Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte administrateur tant qu’un administrateur est connecté.
Vecteur d'attaque
Exploitation via les endpoints REST POST/GET du plugin lorsque l’utilisateur est administrateur authentifié.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress + CoCart | CoCart < 4.9.7 | CoCart 4.9.7 et ultérieures |
Non affecté : Aucune autre extension WordPress n’est indiquée ici.
Statut du correctif : Correctifs disponibles depuis la publication de l’avis du fournisseur/de l’éditeur
La vulnérabilité
CVE-2026-93549 : Contournement d’authentification / CSRF
CoCart WordPress Plugin · CVSS 8.8
Le filtre d’auth REST API n’est pas correctement restreint, cassant la protection nonce et permettant l’escalade de privilèges.
Impact : Un attaquant peut créer un compte administrateur via une session utilisateur authentifiée.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour CoCart vers la version 4.9.7 ou ultérieure.
- Valider que les endpoints REST du plugin ne permettent pas une escalade de privilèges et surveiller les tentatives d’administration non autorisées.
Ce qu'il faut retenir
Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.
Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie