Un défaut de sécurité critique a été découvert dans le plugin ShopLentor – WooCommerce Builder for Elementor & Gutenberg +21 Modules (anciennement WooLentor) pour WooCommerce sur WordPress. La faille identifiée sous la référence CVE‑2025‑12493 (score CVSS 3.1 = 9,8) permet à un attaquant non authentifié d’inclure et d’exécuter arbitrairement des fichiers .php via une inclusion de fichier locale (LFI) dans la fonction load_template.
Toutes les versions du plugin jusqu’à 3.2.5 sont vulnérables, et plus de 100 000 sites actifs sont concernés selon les données publiées. Une exploitation de cette faille peut entraîner une prise de contrôle complète du site, la divulgation de données sensibles, ou l’injection de backdoors.
Il est impératif pour les exploitants de sites WooCommerce d’agir sans délai : mettre à jour le plugin vers la version 3.2.6 ou supérieure, ou le désactiver en attendant. L’installation d’un WAF ou la restriction d’accès aux fonctions concernées sont aussi des mesures d’atténuation recommandées.


