Aller au contenu
Développeur Full Stack
, ,

Paymattic : commande pouvant être marquée payée sans règlement correspondant

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Paymattic ne vérifie pas qu’un paiement Stripe confirmé correspond à la commande à laquelle il est appliqué. Un utilisateur non authentifié peut faire marquer comme payée une commande en attente en confirmant son propre paiement d’un montant inférieur.

WordPress
IdentifiantCVE-2026-89411
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.26

Source : NVD — CVE-2026-89411

Analyse technique

Le paiement confirmé n’est pas lié à la commande qu’il est censé régler.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28 à 07:17:21Z, soit 09:17:21+02:00, dans la période demandée.
ImpactMarquage indu d’une commande comme payée et perte financière potentielle.
Versions affectéesPaymattic à partir de 4.6.20 et avant 4.6.26
Version corrigée4.6.26
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T09:17:21+02:00

Action recommandée

Mettre à jour Paymattic vers la version 4.6.26 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :