⚠️ CVE-2026-4664 : WooCommerce Avis Clients – Contournement d’Authentification
Alerte Sécurité Critique
Une vulnérabilité de contournement d’authentification a été découverte dans le plugin populaire Customer Reviews for WooCommerce. Les attaquants peuvent contourner complètement le système d’authentification et poster des avis clients arbitraires sans aucun compte utilisateur.
Score de sévérité: CRITIQUE (CVSS 8.2)
Type d’attaque: Contournement d’authentification
Vecteur: Paramètres de requête non validés
Installations affectées: Tous les sites avec Customer Reviews for WooCommerce ≤ 5.103.0
Date de divulgation: 13 avril 2026
Pourquoi C’est Extrêmement Dangereux ?
Cette vulnérabilité permet à N’IMPORTE QUI de poster des avis clients sans avoir créé un compte, acheté un produit, ou avoir une autorisation.
Conséquences possibles :
- 🚨 Spam Massif – Spammeurs peuvent inonder votre boutique avec des milliers d’avis
- 🚨 Manipulation de Réputation – Concurrents postent des avis 1⭐ malveillants
- 🚨 Contenu Malveillant – Avis contenant du malware ou liens de phishing
- 🚨 Usurpation d’Identité – Faux témoignages positifs et avis frauduleux
Statut d’exploitation: Cette vulnérabilité est ACTIVEMENT EXPLOITÉE en la nature.
Comment Vérifier Si Vous Êtes Affecté ?
Étape 1 : Vérifier l’Installation du Plugin
- Dashboard WordPress → Extensions
- Cherchez « Customer Reviews for WooCommerce »
- Si vous ne le trouvez pas, vous n’êtes PAS affecté ✅
Étape 2 : Vérifier la Version
- Cliquez sur « Détails » sous le nom du plugin
- Cherchez la version affichée
- Si version ≤ 5.103.0 → VOUS ÊTES AFFECTÉ 🚨
- Si version ≥ 5.104.0 → Vous êtes protégé ✅
Comment Fixer ? (3 Options)
✅ Option 1 : Mise à Jour Automatique (Recommandée – 2 min)
- Dashboard WordPress → Extensions
- Trouvez « Customer Reviews for WooCommerce »
- Cliquez sur « Mettre à jour maintenant »
- Vous passerez de v5.103.0 → v5.104.0+ (vulnérabilité fermée)
📥 Option 2 : Mise à Jour Manuelle (5 min)
- Téléchargez v5.104.0+ depuis wordpress.org/plugins/customer-reviews-woocommerce/
- Dashboard → Extensions → Ajouter
- Uploadez le fichier ZIP
- Activez la nouvelle version
🛑 Option 3 : Désactivation Urgente (1 min)
- Dashboard → Extensions
- Cliquez sur « Désactiver » sous le plugin
- Une fois v5.104.0 sortie, réactivez-le
Après la Mise à Jour – Actions de Sécurité
1. Nettoyez les Avis Suspects
WooCommerce → Produits → Avis. Supprimez les avis postés par « Invité » ou avec du contenu aberrant.
2. Modérez Strictement les Nouveaux Avis
Activez : « Les avis doivent être approuvés avant d’être affichés » et « L’utilisateur doit être enregistré ».
3. Analysez Vos Logs
Cherchez les requêtes POST suspectes vers /product-review/ entre le 13-14 avril.
Références Officielles
- CVE-2026-4664 – Managed-WP Alert
- Customer Reviews for WooCommerce – WordPress.org
- Wordfence Security Intelligence
🎯 Agissez Maintenant
Cette vulnérabilité touche des milliers de boutiques WooCommerce. Chaque heure sans patch augmente le risque de spam d’avis massif et destruction de votre réputation produit.
Publié: 14 avril 2026
Auteur: Équipe WPSecure
