← Retour
CVE-2026-4896
high
CVSS 8.1
The WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and inclu...
Résumé
The WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 6.7.25 via multiple AJAX actions including `wcfm_modify_order_status`, `delete_wcfm_article`,...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-4896** a été découverte dans wordpress.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``wcfm_modify_order_status`` à distance pour détourner le produit.
Les données peuvent être altérées par des attaquants. Score CVSS : 8.1/10.
Action : appliquez le correctif officiel de l'éditeur.
En cas de doute, contactez votre service informatique ou cherchez « wordpress CVE-2026-4896 » sur le site de l'éditeur.
CVE-2026-4896 (wordpress) — CWE-639 / CVSS v3 8.1
Vecteur d'attaque : distant (réseau) / sans interaction utilisateur
Surface d'attaque : `wcfm_modify_order_status` / `delete_wcfm_article` / `delete_wcfm_product`
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
WCFMとBookingsプラグインにIDORの脆弱性が存在します。
📍 Périmètre concerné
WooCommerce向けWCFMプラグインのバージョン6.7.25まで
🔥 Gravité
攻撃者は他のユーザーのオブジェクトに不正アクセス可能で、重大なデータ変更が行えます。
🔧 Comment corriger
ユーザー提供のオブジェクトIDに対する厳密な検証を導入してください。
🛡️ Contournement
セキュリティプラグインを利用して、疑わしいアクセスの監視と制限を設定することで一時回避できます。
🔍 Détection
ログをチェックし、通常以上のオブジェクト変更があったかを確認します。
Références
- web [email protected]
- web [email protected]
- web [email protected]