Veille sécuritéCMS & e-commerce
P3Élevée
Nexi XPay Build jusqu’à la version 7.6.2 incluse valide incorrectement le jeton de sécurité de sa route de notification de paiement lorsque la commande ciblée ne possède aucun jeton enregistré. Un attaquant non authentifié peut alors marquer une commande comme payée ou une commande réellement payée comme échouée; aucune version corrigée n’est précisée dans les informations fournies.
WordPress
IdentifiantCVE-2026-82212
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-82212
Analyse technique
La notification est acceptée lorsque la commande ciblée ne possède pas de jeton stocké, ce qui contourne la validation attendue.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-07 à 07:17:01 UTC, dans la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu).
ImpactUn attaquant non authentifié peut altérer l’état de paiement de commandes.
Versions affectéesNexi XPay Build jusqu’à 7.6.2 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,13% · percentile 2,3%
Publication2026-10-07T07:17:01.493Z
Mise à jour2026-10-07T14:52:43.420Z
Action recommandée
Vérifier auprès de l’éditeur la disponibilité d’un correctif et mettre à jour dès qu’il est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).