Plugins WordPress WooCommerce : plusieurs failles de sécurité critiques (CVE-2026-15014, CVE-2026-8457, CVE-2025-10656)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 29 juillet 2026 : Par ailleurs, la vulnérabilité CVE-2025-10656 (CVSS 9,8) a été signalée dans le plugin „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “. En raison de l'absence de contrôles d'autorisation, cette vulnérabilité permet à des attaquants non authentifiés d'accéder sans autorisation aux fonctions d'administration. Voir ci-dessous pour plus de détails.
Mise à jour du 30 juillet 2026 : Par ailleurs, la vulnérabilité CVE-2026-3141 (CVSS 9.1) a été signalée dans le plugin „ FormGent – Next-Gen AI Form Builder for WordPress “. En raison d'un manque de contrôles d'autorisation, cette vulnérabilité permet à des attaquants non authentifiés de supprimer n'importe quel fichier sur le serveur. Un correctif est disponible dans la version 1.10.0. Voir ci-dessous pour plus de détails.
Mise à jour du 31 juillet 2026 : Par ailleurs, la vulnérabilité CVE-2026-8457 (CVSS 9,8) a été signalée dans le plugin „ WooCommerce – Social Login “. Cette vulnérabilité permet de contourner l'authentification dans toutes les versions jusqu'à la version 2.8.7 incluse. Voir ci-dessous pour plus de détails.
Le 28 juillet 2026, une vulnérabilité critique a été découverte dans le plugin WordPress „ SMS Alert “, avec un score CVSS de 9.8 publiée. La faille, répertoriée sous le nom de CVE-2026-15014 (selon Wordfence CNA), permet de contourner l'authentification, ce qui peut conduire à une prise de contrôle totale du compte (Account Takeover). Sont concernés les sites de commerce électronique qui utilisent ce plugin en association avec WooCommerce pour les notifications par SMS et la vérification par mot de passe à usage unique (OTP). Les attaquants n'ont pas besoin d'un accès préalable au système et peuvent exploiter cette vulnérabilité à distance.
Scores CVSS :9,8 (Critique) pour les vulnérabilités CVE-2026-15014, CVE-2026-8457 et CVE-2025-10656, 9,1 (Critique) pour CVE-2026-3141
Logiciels concernés :
Plugin WordPress „ SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery “ dans toutes les versions jusqu'à la version 3.9.7 incluse (CVE-2026-15014)
Plugin WordPress „ WooCommerce – Social Login “ dans toutes les versions jusqu'à la version 2.8.7 incluse (CVE-2026-8457)
Plugin WordPress „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “ dans toutes ses versions jusqu'à la version 2.4.37 incluse (CVE-2025-10656)
Plugin WordPress „ FormGent – Next-Gen AI Form Builder for WordPress “ dans toutes les versions jusqu'à la version 1.9.2 incluse (CVE-2026-3141)
État du correctif :
CVE-2026-15014 : À la date de publication du présent article (28 juillet 2026), aucun correctif officiel n'a été confirmé.
CVE-2026-8457 : À la date de publication de cet article (au 31 juillet 2026), aucun correctif officiel n'a été confirmé.
CVE-2025-10656 : À la date de publication du présent article (le 29 juillet 2026), aucun correctif officiel n'a été confirmé.
CVE-2026-3141 : correctif disponible dans la version 1.10.0 (au 30 juillet 2026).
Risque : Prise de contrôle non autorisée de n'importe quel compte utilisateur (CVE-2026-15014, CVE-2026-8457), accès non autorisé aux fonctions d'administration (CVE-2025-10656), suppression non autorisée de fichiers quelconques (CVE-2026-3141) par des attaquants externes.
Contexte technique : CVE-2026-15014 (alerte SMS)
La vulnérabilité CVE-2026-15014 provient d'une erreur logique au sein du processus d'inscription qui gère la vérification par mot de passe à usage unique (OTP) via SMS. Un attaquant peut exploiter cette faille pour se connecter en se faisant passer pour n'importe quel utilisateur dont le numéro de téléphone est connu ou peut être deviné.
L'attaque se déroule en deux étapes :
L'attaquant lance la procédure d'inscription à l'aide d'un numéro de téléphone qui lui appartient et qu'il contrôle, puis réussit la vérification par mot de passe à usage unique (OTP). Le plugin définit alors une variable de session ($_SESSION[’sa_mobile_verified‘]) sur true, afin de consigner la réussite de l'examen.
L'erreur fondamentale réside dans le fait que ce true-Le statut n'est pas lié à un numéro de téléphone spécifique. L'attaquant peut désormais relancer la procédure d'enregistrement, mais cette fois-ci en utilisant le numéro de téléphone d'une victime dans le paramètre billing_phone. La variable de session étant déjà définie, la logique défectueuse ne procède pas à une nouvelle vérification OTP et génère un cookie d'authentification pour le compte de la victime.
Cette procédure permet à l'attaquant de prendre le contrôle total du compte de l'utilisateur sans jamais avoir eu accès au téléphone de la victime.
Il convient de noter qu'une vulnérabilité de nature similaire avait déjà été rendue publique environ un mois auparavant (publiée le 01/07/2026) dans le même plugin : CVE-2026-11387 concernait les versions jusqu'à la 3.9.5 incluse et permettait également une prise de contrôle de compte sans authentification, en l'occurrence via un mécanisme de réinitialisation de mot de passe défectueux. Cela souligne l'importance d'une surveillance continue des plugins tiers dans le cadre d'une gestion structurée des risques liés aux fournisseurs.
Contexte technique : CVE-2026-8457 (WooCommerce – Connexion via les réseaux sociaux)
La vulnérabilité CVE-2026-8457 concerne le plugin WordPress „ WooCommerce – Social Login “ dans toutes ses versions jusqu'à la version 2.8.7 incluse. Cette vulnérabilité est classée comme un contournement de l'authentification (Authentication Bypass) et se voit attribuer un score CVSS de 9,8 (critique).
Cette faille permet à des attaquants non authentifiés de contourner les mécanismes d'authentification du plugin et d'accéder à des comptes utilisateurs sans identifiants valides. Le vecteur d'attaque est de type réseau (AV:N), ne nécessite aucune interaction de l'utilisateur (UI:N) ni aucun privilège préalable (PR:N), ce qui rend son exploitation particulièrement aisée. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont tous classés comme élevés (C:H/I:H/A:H).
À la date de publication de cet article (au 31 juillet 2026), aucun correctif officiel n'est disponible. Les administrateurs sont invités à désactiver temporairement le plugin jusqu'à ce qu'une mise à jour de sécurité soit mise à disposition.
La vulnérabilité CVE-2025-10656 concerne le plugin WordPress „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “ dans toutes ses versions jusqu'à la version 2.4.37 incluse. Cette vulnérabilité est classée dans la catégorie « Missing Authorization » (autorisation manquante) et se voit également attribuer un score CVSS de 9,8 (critique).
La faille se trouve dans la user_filterFonctionnalité du plugin. En raison de contrôles d'autorisation manquants ou insuffisants, des attaquants non authentifiés peuvent accéder aux fonctions administratives du plugin et les exécuter. Cela permet potentiellement de manipuler les prix des produits, d'accéder à des données de configuration sensibles ou d'effectuer d'autres opérations privilégiées qui devraient normalement être réservées aux administrateurs authentifiés.
Le vecteur d'attaque est de type réseau (AV:N), ne nécessite aucune interaction de l'utilisateur (UI:N) ni aucun privilège préalable (PR:N), ce qui rend son exploitation particulièrement facile. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont tous classés comme élevés (C:H/I:H/A:H).
Contexte technique : CVE-2026-3141 (FormGent)
La vulnérabilité CVE-2026-3141 concerne le plugin WordPress „ FormGent – Next-Gen AI Form Builder for WordPress “ dans toutes ses versions jusqu'à la version 1.9.2 incluse. Cette vulnérabilité, à laquelle a été attribué un score CVSS de 9,1 (critique), permet la suppression non autorisée de n'importe quel fichier sur le serveur.
La cause réside dans l'absence de vérification des autorisations (Missing Capability Check) au niveau du point de terminaison de l'API REST. /wp-json/formgent/responses/attachments. Ce point de terminaison ne devrait être accessible qu'aux utilisateurs authentifiés disposant des droits appropriés, mais il est implémenté sans aucun contrôle d'autorisation. Des attaquants non authentifiés peuvent accéder directement à ce point de terminaison et supprimer n'importe quel fichier du serveur à l'aide de requêtes ciblées.
Le vecteur d'attaque est de type réseau (AV:N), ne nécessite aucune interaction de l'utilisateur (UI:N) ni aucun privilège préalable (PR:N). Les répercussions sur l'intégrité et la disponibilité sont jugées élevées (I:H/A:H), tandis que la confidentialité n'est pas directement affectée (C:N). Une attaque réussie peut entraîner la suppression de fichiers système critiques, de fichiers de configuration ou de données utilisateur, et ainsi compromettre considérablement le bon fonctionnement de l'installation WordPress.
Un correctif officiel est disponible pour la vulnérabilité CVE-2026-3141 depuis la version 1.10.0. Les opérateurs sont invités à effectuer sans délai la mise à jour vers cette version.
Mesures recommandées
Les entreprises qui utilisent l'un des plugins concernés doivent agir sans délai afin d'empêcher toute exploitation de ces vulnérabilités.
Mesures d'urgence :
Vérifier l'état du plugin :
Concernant les vulnérabilités CVE-2026-15014, CVE-2026-8457 et CVE-2025-10656 : À la date de publication du présent document (les 28, 29 et 31 juillet 2026), aucun correctif officiel n'est connu. Vérifiez le Répertoire des plugins WordPress vérifiez régulièrement si des mises à jour sont disponibles.
Concernant la vulnérabilité CVE-2026-3141 : mettez immédiatement à jour le plugin „ FormGent “ vers la version 1.10.0 ou une version ultérieure.
Solution de contournement pour CVE-2026-15014 : Désactivez temporairement la fonctionnalité d'inscription par code OTP dans les paramètres de WooCommerce jusqu'à ce qu'un correctif officiel soit disponible et puisse être installé.
Solution de contournement pour CVE-2026-8457 : Désactivez complètement le plugin „ WooCommerce – Social Login “ jusqu’à ce qu’une mise à jour de sécurité soit disponible. Recherchez des solutions alternatives pour la fonctionnalité de connexion via les réseaux sociaux.
Solution de contournement pour CVE-2025-10656 : Désactivez complètement le plugin „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “ jusqu'à ce qu'une mise à jour de sécurité soit disponible. Envisagez d'autres solutions pour la gestion des prix.
Solution de contournement pour CVE-2026-3141 (si la mise à jour n'est pas possible immédiatement) : Désactivez complètement le plugin „ FormGent “ jusqu'à ce que la mise à jour vers la version 1.10.0 puisse être installée.
Mesures à court terme :
Vérification du système : Identifiez et classez par ordre de priorité tous les systèmes sur lesquels les plugins vulnérables sont installés.
Analyse des journaux : Vérifiez les journaux du serveur et des applications à la recherche d'activités suspectes :
Pour CVE-2026-15014 : tentatives d'enregistrement avec des fichiers manipulés billing_phone-paramètres
Concernant CVE-2026-8457 : tentatives d'authentification inhabituelles via des points de connexion par réseaux sociaux sans flux OAuth correspondants
Concernant CVE-2025-10656 : accès inhabituels à la user_filter-Fonction ou points de terminaison administratifs sans authentification appropriée
Concernant CVE-2026-3141 : accès inhabituels au point de terminaison de l'API REST /wp-json/formgent/responses/attachments, en particulier les requêtes DELETE provenant de sources non authentifiées
Mesures à long terme :
Surveillance continue : Mettez en place des processus permettant une gestion continue des vulnérabilités et des risques liés aux fournisseurs (Vendor Risk Management) afin d'identifier et d'évaluer systématiquement les risques liés aux logiciels tiers.
Pertinence pour la région DACH et cadre réglementaire
Pour les entreprises de la région DACH qui exploitent des boutiques WooCommerce contenant des données clients, une exploitation réussie de ces vulnérabilités peut constituer une violation de données soumise à l'obligation de notification conformément à l'article 33 du RGPD — l’autorité de contrôle compétente doit généralement être informée dans un délai de 72 heures, dès lors qu’il existe un risque pour les droits et libertés des personnes concernées. Les entreprises soumises à la directive NIS 2 devraient en outre vérifier si ces plugins sont recensés et évalués dans le cadre de leur gestion obligatoire des vulnérabilités. Le BSI recommande de manière générale d’intégrer les composants tiers, tels que les plugins WordPress, dans l’inventaire des actifs de l’entreprise et de surveiller en permanence l’état de leurs correctifs.
Classification via la gestion de la surface d'attaque externe (EASM)
Les vulnérabilités présentes dans des composants accessibles depuis l'extérieur, tels que les plugins WordPress, constituent un risque considérable, car elles passent souvent inaperçues — en particulier dans les environnements informatiques complexes ou lorsqu'elles font partie de l'« informatique fantôme » : les plugins installés de manière autonome par des équipes individuelles ou des services spécialisés n’apparaissent souvent pas dans l’inventaire central des actifs et échappent ainsi à la gestion régulière des correctifs.
Une plateforme de gestion de la surface d'attaque externe (EASM) telle que LocateRisk aide les entreprises à obtenir la visibilité nécessaire sur leurs systèmes externes. Grâce à une analyse continue de la surface d'attaque, les technologies et composants logiciels utilisés — tels que le plugin „ SMS Alert “, le plugin „ WooCommerce – Social Login “, le plugin „ Spreadsheet Price Changer “ ou le plugin „ FormGent “ — sont automatiquement identifiés, même s’ils ne sont pas répertoriés de manière centralisée. Les équipes de sécurité disposent ainsi d’un inventaire fiable de tous les actifs exposés en externe et peuvent, dès la découverte de vulnérabilités telles que CVE-2026-15014, CVE-2026-8457, CVE-2025-10656 ou CVE-2026-3141, de déterminer immédiatement quels systèmes sont concernés. Parallèlement, la surveillance continue permet de détecter à un stade précoce les dérives de configuration et les nouvelles expositions avant qu’elles ne soient activement exploitées.
La solution LocateRisk est hébergée dans des centres de données allemands certifiés et permet de respecter les exigences du RGPD, ce qui contribue à la souveraineté numérique des entreprises.
CVE-2026-15014 est une faille de sécurité critique (CVSS 9,8) affectant le plugin WordPress „ SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery “. Elle permet à des attaquants non authentifiés de contourner le processus de vérification par mot de passe à usage unique (OTP) et de prendre le contrôle total de n'importe quel compte utilisateur, y compris les comptes d'administrateur.
CVE-2026-8457 est une faille de sécurité critique (CVSS 9,8) affectant le plugin WordPress „ WooCommerce – Social Login “. Cette faille permet de contourner le processus d'authentification dans toutes les versions jusqu'à la version 2.8.7 incluse et permet à des attaquants non authentifiés d'accéder à des comptes utilisateurs sans identifiants valides.
CVE-2025-10656 est une faille de sécurité critique (CVSS 9,8) dans le plugin WordPress „ Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light “. Cette faille est due à l'absence de contrôles d'autorisation dans le user_filter- et permet à des attaquants non authentifiés d'accéder aux fonctions d'administration du plugin.
CVE-2026-3141 est une faille de sécurité critique (CVSS 9.1) affectant le plugin WordPress „ FormGent – Next-Gen AI Form Builder for WordPress “. Cette faille résulte d'un manque de vérification des autorisations au niveau du point de terminaison de l'API REST. /wp-json/formgent/responses/attachments et permet à des attaquants non authentifiés de supprimer n'importe quel fichier sur le serveur. Un correctif est disponible dans la version 1.10.0.
En ce qui concerne la vulnérabilité CVE-2026-15014, toutes les versions du plugin „ SMS Alert “ jusqu'à la version 3.9.7 incluse sont concernées. Pour la vulnérabilité CVE-2026-8457, toutes les versions du plugin „ WooCommerce – Social Login “ jusqu'à la version 2.8.7 incluse sont concernées. Pour la vulnérabilité CVE-2025-10656, toutes les versions du plugin „ Spreadsheet Price Changer “ jusqu'à la version 2.4.37 incluse sont concernées. Pour la vulnérabilité CVE-2026-3141, toutes les versions du plugin „ FormGent “ jusqu’à la version 1.9.2 incluse sont concernées. À la date de publication de cette analyse (les 28, 29, 30 et 31 juillet 2026), aucun correctif officiel n’est connu pour les vulnérabilités CVE-2026-15014, CVE-2026-8457 et CVE-2025-10656. Pour CVE-2026-3141, un correctif est disponible dans la version 1.10.0. Consultez régulièrement le répertoire des plugins WordPress pour vérifier si des mises à jour sont disponibles.
Pour la vulnérabilité CVE-2026-15014, il est recommandé, à titre de solution de contournement immédiate, de désactiver la fonctionnalité d'inscription par mot de passe à usage unique (OTP) dans les paramètres de WooCommerce. Pour la vulnérabilité CVE-2026-8457, le plugin „ WooCommerce – Social Login “ doit être entièrement désactivé. Pour la vulnérabilité CVE-2025-10656, le plugin concerné doit être entièrement désactivé. Pour la vulnérabilité CVE-2026-3141, vous devez effectuer immédiatement la mise à jour vers la version 1.10.0 ; si cela n'est pas possible dans l'immédiat, désactivez complètement le plugin. De plus, il convient de vérifier les journaux du serveur et de l'application à la recherche d'activités suspectes.
La vulnérabilité CVE-2026-11387 (publiée le 01/07/2026) concernait les versions jusqu'à la version 3.9.5 incluse et exploitait un mécanisme de réinitialisation de mot de passe défectueux. CVE-2026-15014 concerne les versions jusqu'à la version 3.9.7 incluse et décrit une autre voie d'attaque via la processRegistration()-fonction et le billing_phone-Paramètres. Ces deux vulnérabilités permettent une prise de contrôle totale du compte sans authentification préalable.
Mise à jour : 02/08/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.