Veille sécuritéCMS & e-commerce
P4Moyenne
LatePoint jusqu’à la version 5.7.1 incluse présente une référence directe non sécurisée à des factures dans une route PayPal accessible sans authentification. Un attaquant peut consulter des données de factures et créer ou modifier des intentions de transaction, ce qui peut perturber des paiements en cours.
WordPress
IdentifiantCVE-2026-94432
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-94432
Analyse technique
La route publique accepte un identifiant séquentiel de facture sans vérifier la propriété ni exiger une clé d’accès ; la modification de l’identifiant d’intention peut invalider celui attendu par des flux de paiement.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExposition de données de facturation, création ou modification d’intentions de transaction et perturbation possible des paiements.
Versions affectéesToutes les versions jusqu’à 5.7.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,27% · percentile 17,0%
Publication2026-10-02T08:17:03.587Z
Mise à jour2026-10-02T13:18:55.613Z
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; surveiller les factures et intentions de transaction, ainsi que les paiements affectés.
Sources
Priorisation DFS : P4 · 1 source(s).