CVE-2026-42718 et CVE-2026-42716 : vulnérabilités critiques du plugin WooCommerce
Ce texte a été généré par l'intelligence artificielle (IA).Patchstack reporte deux vulnérabilités critiques dans les extensions WooCommerce : CVE-2026-42718 concerne Booster for WooCommerce jusqu'à la version 8.4.0. CVE-2026-42716 concerne Payever – WooCommerce Gateway jusqu'à la version 4.8.2.
Les deux entrées ont un score CVSS de 9.8 et sont classées comme Injection d'objet PHP par désérialisation non sécurisée de la classe de vulnérabilité CWE-502 Selon les informations publiées par le CVSS, aucune permission ni interaction de l'utilisateur n'est requise pour l'attaque.
Vulnérabilité : CVE-2026-42718 (CVSS 9,8, critique) ; autres : CVE-2026-42716
Statut : aucun abus avéré à ce jour
Produits affectés en bref
CVE
Produit
Versions concernées
Classe de vulnérabilité
CVE-2026-42718
Booster for WooCommerce
jusqu'à la version 8.4.0
CWE-502 : Injection d'objet PHP
CVE-2026-42716
Payever – WooCommerce Gateway
jusqu'à la version 4.8.2
CWE-502 : Injection d'objet PHP
Les avis de Patchstack décrivent les deux vulnérabilités comme des injections d'objet PHP non authentifiées. Les entrées indiquent un accès réseau, une faible complexité d'attaque ainsi qu'aucun privilège nécessaire.
Au moment de la publication de cet article, aucune version corrigée n'est disponible pour CVE-2026-42718 et CVE-2026-42716.
Selon OpenCVE et Vulners, plusieurs vulnérabilités ont été documentées pour la ligne de produits Pluggabls Booster au cours des 24 derniers mois, y compris CVE-2024-12278 (Cross-Site Scripting stocké dans Booster for WooCommerce jusqu'à la version 7.2.4) et CVE-2025-39446 (Cross-Site Scripting réfléchi dans Booster Plus for WooCommerce jusqu'à la version 7.2.4). Ce contexte souligne l'importance d'un suivi continu des plugins tiers.
Classification technique : Injection d'objet PHP
En raison d'une désérialisation non sécurisée, une application traite des objets PHP sérialisés. Les attaquants peuvent potentiellement influencer ce processus. Les conséquences dépendent des classes et méthodes présentes dans le système.
Comme pour les vulnérabilités de classe CWE-502, selon les classes et méthodes présentes dans le système, les scénarios suivants peuvent se produire :
Exécution de code à distance en présence d'une chaîne POP,
Injection SQL,
Traversal de chemin,
Déni de service.
Une chaîne POP désigne une chaîne de classes et de méthodes PHP existantes qui peut exécuter des fonctions indésirables lors du traitement d'un objet manipulé. La possibilité d'une exécution de code à distance est donc liée à cette condition technique.
Au moment de la vérification, l'analyse NVD pour les deux CVE était encore en attente. Aucune information n'est disponible concernant une exploitation active, un proof of concept ou des groupes d'attaque concrets.
Étapes prioritaires pour les installations WordPress affectées
Les organisations devraient d'abord déterminer si les plugins mentionnés sont utilisés dans les versions concernées. La vérification devrait inclure les installations WooCommerce en production ainsi que d'autres instances WordPress accessibles au public.
Inclure les installations de Booster for WooCommerce jusqu'à la version 8.4.0.
Inclure les installations de Payever – WooCommerce Gateway jusqu'à la version 4.8.2.
Vérifier l'affectation et le statut du patch pour les deux vulnérabilités.
Prioriser et atténuer les systèmes touchés.
Vérifier les mises à jour automatiques des plugins WordPress et les activer si approprié.
Si aucun patch officiel n'est encore disponible, activer le patch virtuel Patchstack vPatch.
Établir une surveillance continue des vulnérabilités et des dépendances logicielles.
Pour Booster for WooCommerce, une mise à jour vers une version supérieure à 8.4.0 est prévue dès qu'un patch sera publié. Pour Payever – WooCommerce Gateway, il en va de même pour une mise à jour vers une version supérieure à 4.8.2, dès qu'un patch sera publié.
Pertinence DACH pour les exploitants de magasins
Pour les exploitants de magasins WooCommerce en DACH qui traitent des données clients personnelles, il convient de vérifier l'obligation de notification en cas d'exploitation réussie conformément à l'Art. 33 du RGPD : celle-ci prévoit un délai de 72 heures pour signaler à l'autorité de surveillance compétente. Pour les entités soumises à la NIS-2 en Allemagne et en Autriche, la surveillance continue des plugins tiers utilisés fait partie des exigences minimales techniques. Les exploitants de magasins suisses sont soumis à la loi révisée sur la sécurité de l'information (ISG), qui impose une obligation de notification auprès de la BACS.
Visibilité des systèmes de magasins accessibles au public avec LocateRisk
Les extensions WooCommerce sont exploitées sous un domaine client en tant qu'application Web. Pour Booster for WooCommerce, des indications sur le logiciel utilisé peuvent être reconnues de l'extérieur via les en-têtes de réponse HTTP, le balisage HTML ou les chemins de plugins tels que /wp-content/plugins/woocommerce-jetpack/ qui peuvent être visibles de l'extérieur.
LocateRisk prend en charge la gestion de la surface d'attaque externe en offrant une vue sur les actifs accessibles au public et les technologies Web reconnues de l'extérieur. Cela permet d'inclure les domaines de magasins et d'autres systèmes externes dans l'évaluation d'un rapport de vulnérabilité. La plateforme rend visible l'exposition et le logiciel utilisé ; cela ne constitue pas nécessairement une confirmation de la version réellement vulnérable.
C-VRM complète cette perspective en fournissant des rapports sur les vulnérabilités critiques chez les fournisseurs de logiciels ou des changements de leur niveau de sécurité. L'examen technique de ses propres systèmes accessibles au public reste distinct et doit tenir compte du statut des patches des extensions réellement utilisées.
Suis-je concerné ?
Sont concernés Booster for WooCommerce et Payever – WooCommerce Gateway dans les versions mentionnées ci-dessus. Ceux qui souhaitent savoir si Booster for WooCommerce et Payever – WooCommerce Gateway sont visibles dans leur propre infrastructure accessible au public peuvent consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
L'injection d'objets PHP (CWE-502) désigne une vulnérabilité dans laquelle une application traite des objets PHP sérialisés transmis externes sans les valider suffisamment. Les attaquants peuvent injecter des objets manipulés et ainsi déclencher de graves conséquences, selon les classes PHP disponibles dans le système. Étant donné qu'aucun droit ni interaction utilisateur n'est requis pour les vulnérabilités présentes, le potentiel d'attaque est particulièrement élevé.
Concernant Booster for WooCommerce (Pluggabl) dans toutes les versions jusqu'à 8.4.0 inclus (CVE-2026-42718, CVSS 9.8) ainsi que Payever – WooCommerce Gateway dans toutes les versions jusqu'à 4.8.2 inclus (CVE-2026-42716, CVSS 9.8). Les deux vulnérabilités permettent des attaques non authentifiées sans interaction de l'utilisateur.
Au moment de la publication de cet article, aucune version corrigée pour CVE-2026-42718 et CVE-2026-42716 n'a encore été publiée. Les installations concernées doivent être sécurisées jusqu'à la disponibilité d'une mise à jour officielle par Patchstack en utilisant vPatch ou en désactivant les plugins concernés.
État : 10.10.2026. Cet article sert à des fins d'information générale et ne constitue pas un conseil juridique, en matière de sécurité ou d'action spécifique. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; le conseil du fabricant lié est toujours déterminant. Malgré des recherches approfondies, nous ne garantissons ni l'actualité, ni l'exactitude, ni l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-42718
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.