Veille sécuritéCMS & e-commerce
P3Élevée
Paymob for WooCommerce avant 4.1.14 ne vérifie pas la signature des requêtes dans une branche de webhook liée au jeton de carte.
WordPressWooCommerce
IdentifiantCVE-2026-87979
EPSS—
Exploitationnon connue / non déterminée
Correctif4.1.14
Analyse technique
Un attaquant non authentifié peut écrire un enregistrement de jeton de carte dans le compte d'un utilisateur arbitraire et énumérer des comptes enregistrés.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 4.1.14.
ImpactAltération de données de paiement et énumération de comptes.
Versions affectéesVersions antérieures à 4.1.14.
Version corrigée4.1.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00
Détection / vérification
Contrôler les journaux de webhook Paymob, les créations de jetons carte inattendues et les requêtes de paiement anormales.
Action recommandée
Mettre à jour vers 4.1.14 et examiner les jetons de carte et appels webhook récents.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).