Easypara informe certains de ses clients d’un incident de sécurité survenu chez l’un de ses prestataires, Shipp, utilisé pour l’envoi des communications de suivi de livraison.
Selon la notification envoyée aux personnes concernées, des tiers non autorisés ont pu accéder à certaines données personnelles entre le 31 juillet et le 17 août 2026.

Un prestataire chargé du suivi des commandes
Shipp intervient dans l’envoi des communications liées au suivi de livraison des commandes Easypara. L’incident ne concerne donc pas directement le système de paiement du site, mais un outil utilisé par ce prestataire.
Noms, e-mails et téléphones potentiellement accessibles
Easypara indique que les données concernées peuvent comprendre le nom, le prénom, l’adresse e-mail et le numéro de téléphone lorsqu’il avait été renseigné.
L’entreprise précise en revanche qu’aucune donnée bancaire n’est concernée, les informations de paiement ne transitant pas par le système affecté. Les mots de passe ne sont pas concernés non plus et n’ont pas à être modifiés dans le cadre de cet incident.
Une vulnérabilité jusqu’alors inconnue dans Metabase
Selon Easypara, l’origine de l’incident est une vulnérabilité de sécurité jusqu’alors inconnue affectant Metabase, un outil d’analyse utilisé par Shipp.
Cette faille aurait été exploitée dans le cadre d’une vague d’attaques mondiale. Des tiers non autorisés auraient ainsi pu consulter des données avant que la vulnérabilité ne soit corrigée et les accès bloqués le 17 août 2026.
Un risque principalement lié au phishing
La combinaison entre identité, adresse e-mail, téléphone et contexte de livraison peut faciliter des tentatives de phishing particulièrement crédibles, par exemple sous la forme d’un faux message de suivi de colis ou d’une demande frauduleuse liée à une commande.
Easypara indique que son prestataire a engagé des mesures correctrices renforcées et que la faille a été corrigée. L’incident illustre une nouvelle fois le risque indirect représenté par les prestataires techniques ayant accès à des données clients.