Veille sécuritéCMS & e-commerce
P4Moyenne
Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que les notifications reçues par son point de rappel proviennent du fournisseur de paiement. Un attaquant non authentifié peut ainsi faire marquer des commandes arbitraires comme payées sans effectuer de paiement.
WordPress
IdentifiantCVE-2026-96200
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.2
Source : NVD — CVE-2026-96200
Analyse technique
Le rappel de paiement accepte des notifications sans authentifier leur origine.
Impact, versions et correctif
Événement datéPublication de la fiche NVD le 2026-10-01, dans la période demandée.
ImpactDes commandes peuvent être déclarées payées sans paiement réel.
Versions affectéesVersions antérieures à 1.0.2
Version corrigée1.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T06:17:16.120Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).