Aller au contenu
Kreomnis.Vigie
CVE-2026-93549Élevée8.8

CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints

Publiée le 05/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 05/10/2026 · fenêtre 4 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.

Correctifs disponibles depuis la publication de l’avis du fournisseur/de l’éditeur
CVSS 3.1
8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress + CoCart

Le contexte

Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte administrateur tant qu’un administrateur est connecté.

Vecteur d'attaque

Exploitation via les endpoints REST POST/GET du plugin lorsque l’utilisateur est administrateur authentifié.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress + CoCart | CoCart < 4.9.7 | CoCart 4.9.7 et ultérieures |

Non affecté : Aucune autre extension WordPress n’est indiquée ici.

Statut du correctif : Correctifs disponibles depuis la publication de l’avis du fournisseur/de l’éditeur

La vulnérabilité

CVE-2026-93549 : Contournement d’authentification / CSRF

CoCart WordPress Plugin · CVSS 8.8

Le filtre d’auth REST API n’est pas correctement restreint, cassant la protection nonce et permettant l’escalade de privilèges.

Impact : Un attaquant peut créer un compte administrateur via une session utilisateur authentifiée.

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour CoCart vers la version 4.9.7 ou ultérieure.
  • Valider que les endpoints REST du plugin ne permettent pas une escalade de privilèges et surveiller les tentatives d’administration non autorisées.

Ce qu'il faut retenir

Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#the-cocart-wordpress-plugin#contournement-d-authentification