# CVE-2026-93549 : CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints

> Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-93549-the-cocart-wordpress-plugin
- Sévérité : Élevée · CVSS 8.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : The CoCart WordPress Plugin
- Produits : WordPress + CoCart
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 5 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 5 octobre 2026 (4 octobre 2026)
- Mots clés : the-cocart-wordpress-plugin, contournement-d-authentification

## Action recommandée

Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.

## Le contexte

Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte administrateur tant qu’un administrateur est connecté.

## Vecteur d'attaque

Exploitation via les endpoints REST POST/GET du plugin lorsque l’utilisateur est administrateur authentifié.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress + CoCart | CoCart \< 4.9.7 | CoCart 4.9.7 et ultérieures |

Non affecté : Aucune autre extension WordPress n’est indiquée ici.

Statut du correctif : Correctifs disponibles depuis la publication de l’avis du fournisseur/de l’éditeur

## La vulnérabilité

### CVE-2026-93549 : Contournement d’authentification / CSRF

CoCart WordPress Plugin · CVSS 8.8

Le filtre d’auth REST API n’est pas correctement restreint, cassant la protection nonce et permettant l’escalade de privilèges.

Impact : Un attaquant peut créer un compte administrateur via une session utilisateur authentifiée.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour CoCart vers la version 4.9.7 ou ultérieure.
- Valider que les endpoints REST du plugin ne permettent pas une escalade de privilèges et surveiller les tentatives d’administration non autorisées.

## Ce qu'il faut retenir

Mettez à jour le plugin CoCart vers une version ≥ 4.9.7 et vérifiez les journaux d’accès pour des créations de comptes administrateur non autorisées.

Analyse issue du bulletin de veille Kreomnis du 5 octobre 2026 (fenêtre : 4 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisory – GHSA-9p8w-fmwq-692f](https://github.com/advisories/GHSA-9p8w-fmwq-692f) (vendor)
- [NVD – CVE-2026-93549](https://nvd.nist.gov/vuln/detail/CVE-2026-93549) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-93549-the-cocart-wordpress-plugin. Analyse à usage défensif uniquement.
