CVE-2026-84238 : correctif pour YITH Request a Quote for WooCommerce Premium
Ce texte a été généré par l'intelligence artificielle (IA).Le 3 septembre 2026, CVE-2026-84238 pour YITH Request a Quote pour WooCommerce Premium publié. Les versions antérieures à 4.46.0. Patchstack attribue à cette vulnérabilité un score CVSS de 9.8 ainsi que la classification CWE-862 : Autorisation manquante de.
Pour les installations concernées, une mise à jour vers Version 4.46.0 ou supérieure est prévu. Les organisations devraient vérifier l'état des correctifs et le niveau d'impact sur les instances des plugins qu'elles utilisent.
La vulnérabilité CVE-2026-84238 décrit une faille de contrôle d'accès inapproprié sans authentification dans le plugin premium YITH Request a Quote for WooCommerce. Cette vulnérabilité est classée sous le code CWE-862, à savoir « Autorisation manquante ».
Patchstack documente la chaîne CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Cette entrée concerne exclusivement YITH Request a Quote for WooCommerce Premium dans ses versions antérieures à la 4.46.0.
Mesures à prendre pour les installations concernées
Il convient de vérifier l'état des correctifs par rapport à la plage de versions concernée. Pour les installations antérieures à la version 4.46.0, une mise à jour vers la version 4.46.0 ou une version ultérieure est prévue.
Étapes recommandées :
Vérifier l'utilisation et la version installée de YITH Request a Quote for WooCommerce Premium.
Claser les systèmes concernés par ordre de priorité et mettre en place des mesures d'atténuation.
Effectuez la mise à jour vers la version 4.46.0 ou une version ultérieure.
Activer le patch virtuel Patchstack à titre de solution provisoire si la mise à jour du plug-in n'est pas possible dans l'immédiat.
Mettre en place une surveillance continue des vulnérabilités et des risques liés aux fournisseurs.
Les systèmes de boutique en ligne basés sur WooCommerce sont très répandus sur les marchés de l'Allemagne, de l'Autriche et de la Suisse. Les exploitants chez lesquels l'exploitation de la vulnérabilité CVE-2026-84238 a entraîné le traitement ou la fuite de données à caractère personnel sont soumis à l'obligation de notification prévue à l'article 33 du RGPD (délai de 72 heures auprès de l'autorité de contrôle compétente). Les exploitants soumis à la directive NIS 2 en Allemagne et en Autriche, ainsi que les organisations relevant de la loi révisée sur la sécurité de l'information en Suisse (ISG/BACS), devraient vérifier leur inventaire de plugins et l'état des correctifs correspondants.
Visibilité des systèmes de boutique en ligne accessibles depuis l'extérieur
YITH Request a Quote for WooCommerce Premium est déployé sous le domaine du site web d'un client. Les instances de WooCommerce peuvent être identifiées en externe à l'aide de caractéristiques techniques telles que les en-têtes HTTP, les ressources JavaScript et les chemins d'accès aux plugins.
LocateRisk permet d'identifier les ressources accessibles depuis l'extérieur et les logiciels utilisés. Cela permet d'inclure dans l'analyse les instances WooCommerce accessibles au public et de les recouper avec les empreintes des plugins. La visibilité d’un plugin ne remplace pas la vérification de la version installée : pour déterminer si une instance est concernée par la vulnérabilité CVE-2026-84238, il faut se baser sur la version.
Une surveillance continue des vulnérabilités et des risques liés aux fournisseurs permet de prendre en compte en permanence les technologies utilisées et les responsabilités associées dans les processus opérationnels.
Suis-je concerné ?
Le plugin YITH Request a Quote for WooCommerce Premium est concerné dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans la version 4.46.0. Si vous souhaitez savoir si YITH Request a Quote for WooCommerce Premium est visible depuis l'extérieur sur votre infrastructure, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-84238 désigne une vulnérabilité de type « Broken Access Control » (CWE-862 : autorisation manquante) sans authentification dans le plugin WordPress « YITH Request a Quote for WooCommerce Premium ». Le score CVSS est de 9,8 (critique), ce qui indique que la faille peut être exploitée sans authentification via le réseau.
Toutes les versions du plugin antérieures à la version 4.46.0 sont concernées. Une mise à jour vers la version 4.46.0 ou une version ultérieure corrige cette vulnérabilité. Selon Patchstack, un correctif virtuel est disponible à titre de mesure provisoire.
À la date de publication, le 3 septembre 2026, aucune exploitation active de la vulnérabilité CVE-2026-84238 n'est connue, selon Patchstack.
Mise à jour : 03/09/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours autorité. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-84238
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.