CVE-2026-80342 : capture détournée de paiements PayPal dans Payment Plugins for PayPal WooCommerce
Veille sécuritéCMS & e-commerce
P3Élevée

Payment Plugins for PayPal WooCommerce avant 2.0.27 ne vérifie pas qu'une commande PayPal fournie lors d'un paiement appartient à la commande WooCommerce réglée.

WordPressWooCommercePayPal
IdentifiantCVE-2026-80342
EPSS
Exploitationnon connue / non déterminée
Correctif2.0.27

Analyse technique

Tant qu'une commande PayPal approuvée n'est pas déjà finalisée, un attaquant non authentifié peut provoquer la capture du paiement approuvé d'un autre acheteur au bénéfice d'une de ses propres commandes.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 2.0.27 ; accès à une commande PayPal approuvée mais non capturée d'un autre acheteur.
ImpactDétournement de capture de paiement et perte financière.
Versions affectéesVersions antérieures à 2.0.27.
Version corrigée2.0.27
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00

Détection / vérification

Rapprocher les identifiants de commande PayPal avec les commandes WooCommerce et examiner les captures associées à des acheteurs ou commandes incohérents.

Action recommandée

Mettre à jour vers 2.0.27 et auditer sans délai les captures PayPal en attente ou récemment finalisées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).