Aller au contenu
Développeur Full Stack
, ,

Paytm Payment Gateway : injection SQL via les callbacks de paiement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Paytm Payment Gateway avant la version 2.8.9 n’échappe pas correctement des données issues des callbacks avant leur emploi dans une requête SQL. Si la passerelle est activée sans identifiants, un attaquant non authentifié peut falsifier le contrôle d’intégrité et tenter une injection SQL.

WordPress
IdentifiantCVE-2026-81809
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.8.9

Source : NVD — CVE-2026-81809

Analyse technique

La vulnérabilité concerne les données de callback intégrées à une instruction SQL sans échappement suffisant; le scénario de falsification dépend de l’absence d’identifiants de passerelle.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactUn attaquant non authentifié peut tenter une injection SQL dans les conditions indiquées.
Versions affectéesAvant 2.8.9
Version corrigée2.8.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-01T06:17:11.197Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour vers 2.8.9 ou ultérieur; ne pas activer la passerelle sans identifiants.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :