
Analyse technique, preuve de concept et chronologie de divulgation responsable pour CVE-2026-93528, une divulgation non authentifiée de données de commande dans NP Quote Request for WooCommerce.
📌 CVE-2026-93528 : Divulgation non authentifiée des données de commande dans NP Quote Request for WooCommerce • Type de vulnérabilité : Divulgation d'informations sensibles (CWE-200) • Logiciel affecté : woo-rfq-for-woocommerce < 2.4.16 • Chercheur original : Murad Islamzada • Éditeur : Neah Plugins (Cyrus)
Vue d'ensemble et cause racine La fonction gpls_woo_rfq_get_rfq_cart() dans le fichier includes/classes/gpls_woo_rfq_functions.php du plugin ne validait pas la propriété de la commande lors de la vérification du paramètre key (_REQUEST['key']) fourni par l'utilisateur. Un utilisateur non authentifié pouvait saisir n'importe quelle clé de commande et créer une autre commande.
Logique de preuve de concept (PoC) Lors de la recherche, il a été déterminé que des informations sensibles pouvaient être obtenues via une requête spécialement conçue, sans nécessiter de cookies ni de connexion : curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
Remédiation et chronologie de la collaboration Le problème a été communiqué de manière responsable et résolu avec succès dans le cadre d'une coopération professionnelle avec le développeur : • 11 septembre 2026 : Les détails techniques complets de la vulnérabilité et la logique de correction proposée ont été partagés avec l'éditeur. • 14 septembre 2026 : L'éditeur a publié un correctif initial. Cependant, l'analyse du code a révélé que la vérification pouvait encore être contournée dans les sessions invité, et une logique améliorée (approche fail-closed) a été proposée. • 15 septembre 2026 : L'éditeur a appliqué les correctifs finaux et, après un audit de sécurité, la vulnérabilité a été entièrement fermée. • 15 septembre 2026 : Le développeur a officiellement publié la version 2.4.16 sur WordPress.org.