CVE-2026-89055
Avis clients pour WooCommerce <= 5.120.0 - Autorisation manquante permettant la suppression arbitraire de pièces jointes non authentifiée via le paramètre 'items[][media]'
- Publié
- 25 sept. 2026
- Mise à jour
- 25 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRésumé
Le plugin Customer Reviews for WooCommerce pour WordPress est vulnérable à un contournement d'autorisation dans toutes les versions jusqu'à la 5.120.0 incluse. Cela est dû au fait que le plugin ne vérifie pas correctement qu'un utilisateur est autorisé à effectuer une action. Cela permet à des attaquants non authentifiés de supprimer définitivement des pièces jointes arbitraires de la médiathèque — y compris des images de produits, des logos et des documents appartenant à l'administrateur — en injectant leurs ID dans un avis qui est ensuite mis à la corbeille puis purgé. L'exploitation nécessite un lien public vers le formulaire d'avis (un formId de 13 caractères hexadécimaux distribué aux clients par e-mail), ce qui expose le nonce nécessaire pour atteindre le gestionnaire sans aucun compte ni session WordPress.
Sources
PoC Python de vérification/exploitation pour CVE-2026-89055, un contournement d'autorisation non authentifié dans Customer Reviews for WooCommerce qui permet aux attaquants de lier des pièces jointes arbitraires de la bibliothèque de médias en vue de leur suppression.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.