Sécurité
Toutes les vulnérabilités publiées sont corrigées.
Dernière revue : 2026-08-12
Cette page est le registre éditeur de tous les problèmes de sécurité publiés concernant le plugin. Chaque entrée renvoie à l'avis externe dont elle provient : rien ici ne repose sur notre seule parole.
| Identifiant | Type | Versions affectées | Corrigée en | Signalée le | Gravité | Source |
|---|---|---|---|---|---|---|
| CVE-2026-9253 | Cross-site scripting stocké (non authentifié) | <= 10.5.97 | 10.6.1 | 2026-07-09 | Élevée (7.2) | La fiche NVD indique la plage de versions affectées mais ne comporte aucune ligne de remédiation nommant explicitement la version corrigée. Cet avis est également absent de WPScan et Patchstack à la date de cette revue. |
| Aucun CVE attribué | Absence de contrôle d'autorisation | < 10.3.0 | 10.3.0 | 2026-03-23 | Moyenne (5.3) | |
| CVE-2024-32510 | Cross-site scripting réfléchi | <= 10.1.75 | 10.1.76 | 2024-04-15 | Moyenne (6.1) | Noté 6.1 par WPScan et 7.1 par Patchstack. Nous affichons le score le plus bas et lions les deux sources. |
| Aucun CVE attribué | Contrôle d'accès défaillant | <= 10.1.76 | 10.1.77 | 2024-04-15 | Non notée | |
| Aucun CVE attribué | Injection SQL (authentifiée, Contributor+) | <= 10.1.75 | 10.1.76 | 2024-03-28 | Non notée | |
| Aucun CVE attribué | Traversée de répertoire à l’envoi de fichier | < 9.660 | 9.660 | 2019-02-14 | Non notée | |
| Aucun CVE attribué | Envoi et suppression de fichiers arbitraires | < 9.644 | 9.644 | 2019-02-14 | Non notée |
Lorsque les bases publiques divergent ou sont incomplètes, l'écart est indiqué dans la ligne concernée.
CVE-2026-9253 est une faille de cross-site scripting stocké non authentifié dans les informations client transmises avec une commande. Elle affecte les versions <= 10.5.97 et a été corrigée en 10.6.1. Le changelog de la 10.6.1 l'enregistre ainsi : « Security: fixed unauthenticated stored XSS via submitted customer information in order records. »
La fiche NVD indique la plage de versions affectées mais ne comporte aucune ligne de remédiation nommant explicitement la version corrigée. Cet avis est également absent de WPScan et Patchstack à la date de cette revue.
Tant que ces fiches ne nomment pas la version corrigée, cette page fait foi de la part de l'éditeur.
Contact: security@loopus.tech
Signalez les problèmes de sécurité en privé à l'adresse ci-dessus. Merci d'indiquer la version concernée, les étapes de reproduction et l'impact observé.
Le plugin et ses canaux de distribution officiels.
Hors périmètre : les sorties brutes de scanners automatisés sans reproduction, et l'ingénierie sociale visant notre équipe ou nos clients.
Vérifiez votre version installée dans l'administration WordPress, menu Extensions, ou dans le menu Cost Estimation.
Mettez à jour depuis l'écran Extensions de WordPress. Seule la dernière version est prise en charge.