Aller au contenu
Développeur Full Stack
, ,

Falsification de notifications de paiement dans elegro Crypto Payment

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

elegro Crypto Payment jusqu’à la version 1.0.1 incluse accepte des notifications de paiement sans exiger qu’un secret partagé soit configuré. Sur les installations où ce secret conserve sa valeur vide par défaut, un attaquant non authentifié peut falsifier des confirmations et modifier l’état de commandes arbitraires.

WordPress
IdentifiantCVE-2026-94299
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-94299

Analyse technique

La vulnérabilité concerne les installations où le secret partagé n’a pas été renseigné et demeure vide.

Impact, versions et correctif

Événement datéPublication NVD datée du 2026-10-06T07:17:00.360Z, soit le 2026-10-06T09:17:00.360+02:00 dans la période demandée.
ImpactFalsification de confirmations de paiement et modification de l’état de commandes.
Versions affectéeselegro Crypto Payment jusqu’à la version 1.0.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,14% · percentile 2,6%
Publication2026-10-06T09:17:00.360+02:00
Mise à jour2026-10-06T17:18:12.170+02:00

Action recommandée

Mettre à jour le plugin vers une version corrigée dès sa disponibilité et configurer un secret partagé non vide.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :