Aller au contenu
Développeur Full Stack
, ,

Notifications de paiement non authentifiées dans Deema Payment Gateway

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas l’authenticité des notifications de paiement entrantes; cette vérification est désactivée par défaut. Un attaquant non authentifié peut faire marquer une commande impayée comme payée, ou annuler ou rembourser une commande existante.

WordPress
IdentifiantCVE-2026-94270
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-94270

Analyse technique

Les notifications de paiement ne sont pas authentifiées et le contrôle est désactivé par défaut, ce qui permet de falsifier les changements d’état des commandes.

Impact, versions et correctif

Événement datéPublication NVD datée du 2026-10-06T07:16:59.857Z, soit le 2026-10-06T09:16:59.857+02:00 dans la période demandée.
ImpactFalsification d’états de commande, notamment paiement, annulation ou remboursement.
Versions affectéesDeema Payment Gateway jusqu’à la version 1.1.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 2,6%
Publication2026-10-06T09:16:59.857+02:00
Mise à jour2026-10-06T17:18:12.170+02:00

Action recommandée

Mettre à jour le plugin vers une version corrigée; vérifier et activer l’authentification des notifications si une option est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :