Loading...

Sécurité

Version sûre actuelle : 10.6.4

Toutes les vulnérabilités publiées sont corrigées.

Dernière revue : 2026-08-12

Cette page est le registre éditeur de tous les problèmes de sécurité publiés concernant le plugin. Chaque entrée renvoie à l'avis externe dont elle provient : rien ici ne repose sur notre seule parole.

Vulnérabilités signalées

IdentifiantTypeVersions affectéesCorrigée enSignalée leGravitéSource
CVE-2026-9253Cross-site scripting stocké (non authentifié)<= 10.5.9710.6.12026-07-09Élevée (7.2)

La fiche NVD indique la plage de versions affectées mais ne comporte aucune ligne de remédiation nommant explicitement la version corrigée. Cet avis est également absent de WPScan et Patchstack à la date de cette revue.

Aucun CVE attribuéAbsence de contrôle d'autorisation< 10.3.010.3.02026-03-23Moyenne (5.3)
CVE-2024-32510Cross-site scripting réfléchi<= 10.1.7510.1.762024-04-15Moyenne (6.1)

Noté 6.1 par WPScan et 7.1 par Patchstack. Nous affichons le score le plus bas et lions les deux sources.

Aucun CVE attribuéContrôle d'accès défaillant<= 10.1.7610.1.772024-04-15Non notée
Aucun CVE attribuéInjection SQL (authentifiée, Contributor+)<= 10.1.7510.1.762024-03-28Non notée
Aucun CVE attribuéTraversée de répertoire à l’envoi de fichier< 9.6609.6602019-02-14Non notée
Aucun CVE attribuéEnvoi et suppression de fichiers arbitraires< 9.6449.6442019-02-14Non notée

Lorsque les bases publiques divergent ou sont incomplètes, l'écart est indiqué dans la ligne concernée.

À propos de CVE-2026-9253

CVE-2026-9253 est une faille de cross-site scripting stocké non authentifié dans les informations client transmises avec une commande. Elle affecte les versions <= 10.5.97 et a été corrigée en 10.6.1. Le changelog de la 10.6.1 l'enregistre ainsi : « Security: fixed unauthenticated stored XSS via submitted customer information in order records. »

La fiche NVD indique la plage de versions affectées mais ne comporte aucune ligne de remédiation nommant explicitement la version corrigée. Cet avis est également absent de WPScan et Patchstack à la date de cette revue.

Tant que ces fiches ne nomment pas la version corrigée, cette page fait foi de la part de l'éditeur.

Signaler une vulnérabilité

Contact: security@loopus.tech

Signalez les problèmes de sécurité en privé à l'adresse ci-dessus. Merci d'indiquer la version concernée, les étapes de reproduction et l'impact observé.

  • Nous accusons réception sous 3 jours ouvrés.
  • Après analyse, nous communiquons un délai de correction au rapporteur.
  • Les rapporteurs sont crédités sur cette page, sauf demande contraire.
  • La recherche de bonne foi est bienvenue : aucune poursuite ne sera engagée à son encontre.

Périmètre

Le plugin et ses canaux de distribution officiels.

Hors périmètre : les sorties brutes de scanners automatisés sans reproduction, et l'ingénierie sociale visant notre équipe ou nos clients.

Rester à jour

Vérifiez votre version installée dans l'administration WordPress, menu Extensions, ou dans le menu Cost Estimation.

Mettez à jour depuis l'écran Extensions de WordPress. Seule la dernière version est prise en charge.