Aller au contenu
Développeur Full Stack
, ,

Nexi XPay Build : validation insuffisante du jeton de notification de paiement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Nexi XPay Build jusqu’à la version 7.6.2 incluse valide incorrectement le jeton de sécurité de sa route de notification de paiement lorsque la commande ciblée ne possède aucun jeton enregistré. Un attaquant non authentifié peut alors marquer une commande comme payée ou une commande réellement payée comme échouée; aucune version corrigée n’est précisée dans les informations fournies.

WordPress
IdentifiantCVE-2026-82212
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-82212

Analyse technique

La notification est acceptée lorsque la commande ciblée ne possède pas de jeton stocké, ce qui contourne la validation attendue.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-07 à 07:17:01 UTC, dans la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu).
ImpactUn attaquant non authentifié peut altérer l’état de paiement de commandes.
Versions affectéesNexi XPay Build jusqu’à 7.6.2 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,13% · percentile 2,3%
Publication2026-10-07T07:17:01.493Z
Mise à jour2026-10-07T14:52:43.420Z

Action recommandée

Vérifier auprès de l’éditeur la disponibilité d’un correctif et mettre à jour dès qu’il est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :