Une base de données attribuée à Kaffir.fr a été diffusée gratuitement le 28 juillet 2026 par une utilisatrice se présentant sous le pseudonyme Sophia. Le fichier SQL analysé correspond à une sauvegarde complète du site réalisée le 22 mai 2026.
Le dépôt de près de 9,4 Mo contient 110 tables WordPress et WooCommerce. Il expose notamment des commandes, des coordonnées de clients, des journaux techniques et deux comptes utilisés pour administrer le site. À ce stade, Kaffir.fr n’a pas confirmé publiquement l’incident.

Une boutique française consacrée au combava
Kaffir.fr est un blog et une boutique en ligne spécialisée dans le combava et les agrumes. Le site commercialise notamment des feuilles fraîches de combava cultivées en France et expédiées directement aux clients.
Six clients et sept commandes identifiés dans la sauvegarde
L’analyse du fichier fait apparaître sept commandes WooCommerce associées à six clients distincts. Quatorze fiches d’adresses regroupent séparément les coordonnées de facturation et de livraison.
- nom et prénom ;
- adresse e-mail ;
- numéro de téléphone ;
- adresse de facturation et de livraison ;
- ville, code postal et pays ;
- montant et date de la commande ;
- mode de paiement et identifiant de transaction ;
- adresse IP et informations sur l’appareil utilisé.
Les données couvrent des commandes enregistrées entre février et mai 2026. Certains clients ont choisi une livraison dans un casier automatique, tandis que d’autres ont renseigné directement leur domicile.
Deux comptes administrateurs et leurs mots de passe hachés
La base contient également deux comptes WordPress, avec leurs identifiants, adresses e-mail et rôles techniques. Les mots de passe sont protégés par des empreintes de hachage WordPress basées sur bcrypt et ne sont pas enregistrés en clair.
Cette protection limite leur exploitation immédiate. Un mot de passe faible ou réutilisé pourrait néanmoins être retrouvé par des essais automatisés, puis utilisé contre d’autres services appartenant aux mêmes personnes.
Des journaux d’e-mails également présents
La sauvegarde comprend aussi environ 250 journaux d’envoi d’e-mails. Ces traces peuvent contenir des destinataires, des objets de messages, des notifications de formulaires et des informations techniques liées au service de messagerie du site.
Plus de 2 100 sessions WooCommerce apparaissent également dans la base. Leur contenu peut notamment conserver temporairement des informations relatives aux paniers et à la navigation des visiteurs.
Comment la base a-t-elle pu être récupérée ?
La publication ne précise pas la méthode utilisée. Une extension WordPress vulnérable, un compte administrateur compromis, un accès à l’hébergement ou une sauvegarde laissée publiquement accessible pourraient permettre de récupérer un tel export.
La présence de l’ensemble des tables indique un accès à la base applicative ou à une sauvegarde complète, et non une simple collecte depuis les pages publiques de la boutique.
Faux colis et phishing ciblé
Les clients exposés peuvent recevoir des messages frauduleux reprenant leur identité, leur adresse ou le contexte d’une véritable commande. Un attaquant pourrait ainsi se faire passer pour Kaffir.fr, un transporteur ou un service de paiement.
- faux avis de livraison ou de colis bloqué ;
- fausse demande de paiement complémentaire ;
- phishing au nom de la boutique ;
- tentative de récupération d’un mot de passe ;
- prise de contrôle d’un compte réutilisant les mêmes identifiants.
Le nombre de clients exposés apparaît limité dans la sauvegarde analysée, mais la diffusion de l’intégralité du site reste sérieuse en raison de la présence de comptes administrateurs, de données techniques et de coordonnées personnelles complètes.