Aller au contenu
Développeur Full Stack
, ,

Paytm Payment Gateway : XSS stockée via les callbacks de paiement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Paytm Payment Gateway avant la version 2.8.9 ne neutralise pas les données de callbacks de paiement avant leur affichage dans une page d’administration. Lorsque la passerelle est activée sans identifiants, le contrôle d’intégrité des callbacks peut être falsifié, permettant à un attaquant non authentifié de stocker des scripts exécutés dans la session d’un administrateur.

WordPress
IdentifiantCVE-2026-81739
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.8.9

Source : NVD — CVE-2026-81739

Analyse technique

XSS stockée via des données de callback enregistrées et affichées dans l’interface d’administration; le scénario décrit dépend de l’activation sans identifiants.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactExécution de scripts dans la session d’un administrateur consultant la page concernée.
Versions affectéesAvant 2.8.9
Version corrigée2.8.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-01T06:17:10.783Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour vers 2.8.9 ou ultérieur; éviter d’activer la passerelle sans identifiants.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :