Plugins WordPress WooCommerce : plusieurs failles de sécurité critiques (CVE-2026-15014, CVE-2025-10656)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 29 juillet 2026 : Par ailleurs, la vulnérabilité CVE-2025-10656 (CVSS 9,8) a été signalée dans le plugin „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “. En raison de l'absence de contrôles d'autorisation, cette vulnérabilité permet à des attaquants non authentifiés d'accéder sans autorisation aux fonctions d'administration. Voir ci-dessous pour plus de détails.
Le 28 juillet 2026, une vulnérabilité critique a été découverte dans le plugin WordPress „ SMS Alert “, avec un score CVSS de 9.8 publiée. La faille, répertoriée sous le nom de CVE-2026-15014 (selon Wordfence CNA), permet de contourner l'authentification, ce qui peut conduire à une prise de contrôle totale du compte (Account Takeover). Sont concernés les sites de commerce électronique qui utilisent ce plugin en association avec WooCommerce pour les notifications par SMS et la vérification par mot de passe à usage unique (OTP). Les attaquants n'ont pas besoin d'un accès préalable au système et peuvent exploiter cette vulnérabilité à distance.
Scores CVSS :9,8 (Critique) pour ces deux vulnérabilités
Logiciels concernés :
Plugin WordPress „ SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery “ dans toutes les versions jusqu'à la version 3.9.7 incluse (CVE-2026-15014)
Plugin WordPress „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “ dans toutes ses versions jusqu'à la version 2.4.37 incluse (CVE-2025-10656)
État du correctif : À la date de publication du présent article (28/29 juillet 2026), aucun correctif officiel n'a été confirmé pour les vulnérabilités CVE-2026-15014 et CVE-2025-10656. Vérifiez le Répertoire des plugins WordPress régulièrement pour les nouvelles versions.
Risque : Prise de contrôle non autorisée de n'importe quel compte utilisateur (CVE-2026-15014) et accès non autorisé aux fonctions d'administration (CVE-2025-10656) par des attaquants externes.
Contexte technique : CVE-2026-15014 (alerte SMS)
La vulnérabilité CVE-2026-15014 provient d'une erreur logique au sein du processus d'inscription qui gère la vérification par mot de passe à usage unique (OTP) via SMS. Un attaquant peut exploiter cette faille pour se connecter en se faisant passer pour n'importe quel utilisateur dont le numéro de téléphone est connu ou peut être deviné.
L'attaque se déroule en deux étapes :
L'attaquant lance la procédure d'inscription à l'aide d'un numéro de téléphone qui lui appartient et qu'il contrôle, puis réussit la vérification par mot de passe à usage unique (OTP). Le plugin définit alors une variable de session ($_SESSION[’sa_mobile_verified‘]) sur true, afin de consigner la réussite de l'examen.
L'erreur fondamentale réside dans le fait que ce true-Le statut n'est pas lié à un numéro de téléphone spécifique. L'attaquant peut désormais relancer la procédure d'enregistrement, mais cette fois-ci en utilisant le numéro de téléphone d'une victime dans le paramètre billing_phone. La variable de session étant déjà définie, la logique défectueuse ne procède pas à une nouvelle vérification OTP et génère un cookie d'authentification pour le compte de la victime.
Cette procédure permet à l'attaquant de prendre le contrôle total du compte de l'utilisateur sans jamais avoir eu accès au téléphone de la victime.
Il convient de noter qu'une vulnérabilité de nature similaire avait déjà été rendue publique environ un mois auparavant (publiée le 01/07/2026) dans le même plugin : CVE-2026-11387 concernait les versions jusqu'à la 3.9.5 incluse et permettait également une prise de contrôle de compte sans authentification, en l'occurrence via un mécanisme de réinitialisation de mot de passe défectueux. Cela souligne l'importance d'une surveillance continue des plugins tiers dans le cadre d'une gestion structurée des risques liés aux fournisseurs.
La vulnérabilité CVE-2025-10656 concerne le plugin WordPress „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “ dans toutes ses versions jusqu'à la version 2.4.37 incluse. Cette vulnérabilité est classée dans la catégorie « Missing Authorization » (autorisation manquante) et se voit également attribuer un score CVSS de 9,8 (critique).
La faille se trouve dans la user_filterFonctionnalité du plugin. En raison de contrôles d'autorisation manquants ou insuffisants, des attaquants non authentifiés peuvent accéder aux fonctions administratives du plugin et les exécuter. Cela permet potentiellement de manipuler les prix des produits, d'accéder à des données de configuration sensibles ou d'effectuer d'autres opérations privilégiées qui devraient normalement être réservées aux administrateurs authentifiés.
Le vecteur d'attaque est de type réseau (AV:N), ne nécessite aucune interaction de l'utilisateur (UI:N) ni aucun privilège préalable (PR:N), ce qui rend son exploitation particulièrement facile. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont tous classés comme élevés (C:H/I:H/A:H).
Mesures recommandées
Les entreprises qui utilisent l'un des plugins concernés doivent agir sans délai afin d'empêcher toute exploitation de ces vulnérabilités.
Mesures d'urgence :
Vérifier l'état du plugin : À la date de publication du présent article, aucun correctif officiel n'est connu pour les vulnérabilités CVE-2026-15014 et CVE-2025-10656. Vérifiez le Répertoire des plugins WordPress Vérifiez les nouvelles versions publiées et installez-les dès qu'elles sont disponibles.
Solution de contournement pour CVE-2026-15014 : Désactivez temporairement la fonctionnalité d'inscription par code OTP dans les paramètres de WooCommerce jusqu'à ce qu'un correctif officiel soit disponible et puisse être installé.
Solution de contournement pour CVE-2025-10656 : Désactivez complètement le plugin „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “ jusqu'à ce qu'une mise à jour de sécurité soit disponible. Envisagez d'autres solutions pour la gestion des prix.
Mesures à court terme :
Vérification du système : Identifiez et classez par ordre de priorité tous les systèmes sur lesquels les plugins vulnérables sont installés.
Analyse des journaux : Vérifiez les journaux du serveur et des applications à la recherche d'activités suspectes :
Pour CVE-2026-15014 : tentatives d'enregistrement avec des fichiers manipulés billing_phone-paramètres
Concernant CVE-2025-10656 : accès inhabituels à la user_filter-Fonction ou points de terminaison administratifs sans authentification appropriée
Mesures à long terme :
Surveillance continue : Mettez en place des processus permettant une gestion continue des vulnérabilités et des risques liés aux fournisseurs (Vendor Risk Management) afin d'identifier et d'évaluer systématiquement les risques liés aux logiciels tiers.
Pertinence pour la région DACH et cadre réglementaire
Pour les entreprises de la région DACH qui exploitent des boutiques WooCommerce contenant des données clients, une exploitation réussie de ces vulnérabilités peut constituer une violation de données soumise à l'obligation de notification conformément à l'article 33 du RGPD — l’autorité de contrôle compétente doit généralement être informée dans un délai de 72 heures, dès lors qu’il existe un risque pour les droits et libertés des personnes concernées. Les entreprises soumises à la directive NIS 2 devraient en outre vérifier si ces plugins sont recensés et évalués dans le cadre de leur gestion obligatoire des vulnérabilités. Le BSI recommande de manière générale d’intégrer les composants tiers, tels que les plugins WordPress, dans l’inventaire des actifs de l’entreprise et de surveiller en permanence l’état de leurs correctifs.
Classification via la gestion de la surface d'attaque externe (EASM)
Les vulnérabilités présentes dans des composants accessibles depuis l'extérieur, tels que les plugins WordPress, constituent un risque considérable, car elles passent souvent inaperçues — en particulier dans les environnements informatiques complexes ou lorsqu'elles font partie de l'« informatique fantôme » : les plugins installés de manière autonome par des équipes individuelles ou des services spécialisés n’apparaissent souvent pas dans l’inventaire central des actifs et échappent ainsi à la gestion régulière des correctifs.
Une plateforme de gestion de la surface d'attaque externe (EASM) telle que LocateRisk aide les entreprises à obtenir la visibilité nécessaire sur leurs systèmes externes. Grâce à une analyse continue de la surface d'attaque, les technologies et composants logiciels utilisés — tels que le plugin „ SMS Alert “ ou le plugin „ Spreadsheet Price Changer “ — sont automatiquement identifiés, même s'ils ne sont pas répertoriés de manière centralisée. Les équipes de sécurité disposent ainsi d’un inventaire fiable de tous les actifs exposés en externe et peuvent, dès la découverte de vulnérabilités telles que CVE-2026-15014 ou CVE-2025-10656, déterminer immédiatement quels systèmes sont concernés. Parallèlement, la surveillance continue permet de détecter à un stade précoce les dérives de configuration et les nouvelles expositions, avant qu’elles ne soient activement exploitées.
La solution LocateRisk est hébergée dans des centres de données allemands certifiés et permet de respecter les exigences du RGPD, ce qui contribue à la souveraineté numérique des entreprises.
CVE-2026-15014 est une faille de sécurité critique (CVSS 9,8) affectant le plugin WordPress „ SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery “. Elle permet à des attaquants non authentifiés de contourner le processus de vérification par mot de passe à usage unique (OTP) et de prendre le contrôle total de n'importe quel compte utilisateur, y compris les comptes d'administrateur.
CVE-2025-10656 est une faille de sécurité critique (CVSS 9,8) dans le plugin WordPress „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “. Cette faille est due à l'absence de contrôles d'autorisation dans le user_filter- et permet à des attaquants non authentifiés d'accéder aux fonctions d'administration du plugin.
En ce qui concerne la vulnérabilité CVE-2026-15014, toutes les versions du plugin „ SMS Alert “ jusqu'à la version 3.9.7 incluse sont concernées. En ce qui concerne la vulnérabilité CVE-2025-10656, toutes les versions du plugin „ Spreadsheet Price Changer “ jusqu'à la version 2.4.37 incluse sont concernées. À la date de publication de cette analyse (28/29 juillet 2026), aucun correctif officiel n'est connu. Consultez régulièrement le répertoire des plugins WordPress pour vérifier si des mises à jour sont disponibles.
Pour la vulnérabilité CVE-2026-15014, il est recommandé, à titre de solution de contournement immédiate, de désactiver la fonctionnalité d'inscription par mot de passe à usage unique (OTP) dans les paramètres de WooCommerce. Pour la vulnérabilité CVE-2025-10656, le plugin concerné doit être entièrement désactivé. De plus, il convient de vérifier les journaux du serveur et de l'application à la recherche d'activités suspectes.
La vulnérabilité CVE-2026-11387 (publiée le 01/07/2026) concernait les versions jusqu'à la version 3.9.5 incluse et exploitait un mécanisme de réinitialisation de mot de passe défectueux. CVE-2026-15014 concerne les versions jusqu'à la version 3.9.7 incluse et décrit une autre voie d'attaque via la processRegistration()-fonction et le billing_phone-Paramètres. Ces deux vulnérabilités permettent une prise de contrôle totale du compte sans authentification préalable.
Mise à jour : 29/07/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.