Vous recevez vos demandes de devis avec Request a Quote for WooCommerce ? Prenez quelques minutes pour vérifier votre installation. La faille CVE-2026-18143 touche les versions jusqu’à 2.9.2 incluse, dans une configuration précise du formulaire de devis. Elle peut permettre le dépôt d’un fichier malveillant sur le serveur.
Information importante au 30 septembre 2026 : bien que certaines bases de vulnérabilités indiquent encore qu’aucun correctif n’existe, l’éditeur Addify annonce une correction dans la version 2.9.3, publiée le 26 septembre 2026. Vous pouvez consulter le journal des versions de l’éditeur pour vérifier ce point.
Ce que révèle la faille, et ce qui a changé
Wordfence décrit une faille qui permet, sous certaines conditions, de déposer un fichier dangereux sur le serveur sans disposer d’un compte. Le point concerné est l’envoi d’un devis depuis une fenêtre surgissante multipage, lorsqu’une règle de devis est accessible au public. Un tel fichier pourrait ensuite servir à compromettre le site. La faille porte l’identifiant CVE-2026-18143 ; Wordfence lui attribue une gravité de 9,8 sur 10. Cela ne signifie pas que tous les sites équipés de l’extension ont été piratés.
Un point change le diagnostic : Patchstack et Wordfence affichent encore « aucun correctif ». Pourtant, Addify, l’éditeur de l’extension, indique avoir corrigé précisément cette CVE dans la version 2.9.3, datée du 26 septembre 2026. WooCommerce affiche aussi la 2.9.3 comme dernière version. Il ne faut donc pas attendre un correctif hypothétique si cette mise à jour vous est proposée.
Le remèdeRetenez le seuil : 2.9.2 ou moins = version signalée vulnérable ; 2.9.3 = correctif annoncé par l’éditeur.
Request a Quote for WooCommerce : vérifiez votre site
Le simple affichage d’un bouton « Demander un devis » ne suffit pas à conclure. Ce sont l’extension exacte, sa version et le parcours de devis configuré qui orientent le diagnostic.
- Dans l’administration WordPress, ouvrez Extensions > Extensions installées. Recherchez le nom exact Request a Quote for WooCommerce, édité par Addify, puis notez le numéro de version. D’autres extensions de devis portent des noms proches : ne les confondez pas.
- Si la version est 2.9.2 ou antérieure, ouvrez WooCommerce > Request a Quote > Quote Rules. Vérifiez si une règle active autorise les visiteurs non connectés à demander un devis. Le nom des menus peut varier selon la traduction du site.
- Examinez ensuite le parcours visible par un visiteur : la demande se fait-elle dans une fenêtre surgissante à plusieurs étapes plutôt que sur une page classique ? Si oui, et qu’une règle est publique, vous retrouvez les conditions décrites par Wordfence. En cas de doute sur le réglage exact, considérez le site comme potentiellement exposé jusqu’à vérification.
Le remèdeNotez la version et prenez une capture des règles et du parcours de devis. Ces éléments aideront à décider de la suite.
Que faire maintenant ?
Ne vous contentez pas de retirer un champ de dépôt de fichier : Wordfence situe le problème dans le traitement des fichiers par le parcours de devis concerné. La mise à jour reste la mesure à privilégier ; la suspension sert à réduire l’exposition en attendant.
- Sauvegardez le site, puis installez la version 2.9.3 depuis votre compte ou le circuit habituel de mise à jour de l’extension. Vérifiez ensuite dans la liste des extensions que le numéro affiché a bien changé, puis testez l’envoi d’un devis.
- Si la mise à jour n’est pas disponible immédiatement, suspendez la fonction exposée : désactivez la règle publique ou le parcours en fenêtre surgissante, puis vérifiez depuis une fenêtre de navigation privée que le formulaire n’est plus accessible. Si vous ne pouvez pas le confirmer, désactivez temporairement l’extension dans Extensions > Extensions installées.
- Si vous avez besoin d’aide pour appliquer la mise à jour sans perturber votre boutique, consultez notre service mises à jour WordPress.
Le remèdeInstallez 2.9.3 dès que possible. À défaut, coupez le parcours exposé ou désactivez l’extension, et contrôlez le résultat côté visiteur.
Comment savoir si votre site a été touché ?
Une mise à jour ferme la porte signalée ; elle ne prouve pas que personne ne l’a franchie auparavant. Si votre extension vulnérable a été exposée ou si un fichier vous inquiète, faites examiner le site avant de supprimer des traces. Notre équipe peut prendre en charge un site potentiellement piraté ou réaliser un diagnostic gratuit.
- Demandez à votre hébergeur ou à un spécialiste de contrôler les fichiers récemment déposés, notamment dans les dossiers de téléversement liés aux devis, ainsi que les journaux d’accès du site. Ne lancez pas vous-même un fichier suspect. Wordfence précise que le dossier temporaire visé est accessible depuis le web.
- Surveillez les comptes administrateurs inconnus, les redirections inhabituelles, les alertes de sécurité et les messages de votre hébergeur. L’absence de symptôme visible ne permet pas, à elle seule, d’écarter une compromission.
- Si vous soupçonnez une intrusion, conservez une copie du site et des éléments disponibles avant tout nettoyage. Addify indique que la 2.9.3 comporte un contrôle ponctuel de certains fichiers exécutables dans les dossiers de devis, mais cela ne remplace pas un diagnostic complet.
Le remèdeSi la configuration vulnérable a été accessible, ne déduisez pas de l’absence d’alerte que tout va bien : faites vérifier les fichiers et les traces d’accès.
Questions fréquentes
Request a Quote for WooCommerce 2.9.2 est-elle vulnérable ?
Oui. La faille CVE-2026-18143 concerne les versions jusqu’à 2.9.2 incluse, lorsque la configuration décrite est utilisée. Vérifiez la version installée, puis passez à 2.9.3.
Pourquoi certaines alertes indiquent-elles qu’il n’existe aucun correctif ?
Les fiches Patchstack et Wordfence consultées indiquent toujours « aucun correctif ». Mais l’éditeur Addify annonce avoir corrigé cette CVE dans la version 2.9.3, publiée le 26 septembre 2026. Sa disponibilité est également affichée sur WooCommerce.
La mise à jour suffit-elle si mon site a été attaqué ?
Non. Elle corrige la faille annoncée, mais ne remplace pas la recherche de fichiers malveillants ni l’examen du site. Demandez un diagnostic si l’extension vulnérable a été exposée.
Dois-je désactiver toutes mes demandes de devis ?
Pas nécessairement : identifiez d’abord l’extension exacte, sa version et la configuration utilisée. Si vous ne pouvez pas installer la 2.9.3 rapidement, suspendez le parcours de devis exposé ou désactivez temporairement l’extension.
Sources
- Addify — WooCommerce Request a Quote, historique des versions
- WooCommerce — Request a Quote for WooCommerce, fiche de l’extension
- WooCommerce — Documentation de Request a Quote for WooCommerce
- Wordfence — CVE-2026-18143, dépôt de fichier via le formulaire surgissant
- Patchstack — Fiche de vulnérabilité Request a Quote for WooCommerce
- WordPress.org — Gestion des extensions
- WordPress.org — Que faire si mon site a été piraté ?