CVE-2026-87979 : webhook Paymob insuffisamment vérifié dans Paymob for WooCommerce
Veille sécuritéCMS & e-commerce
P3Élevée

Paymob for WooCommerce avant 4.1.14 ne vérifie pas la signature des requêtes dans une branche de webhook liée au jeton de carte.

WordPressWooCommerce
IdentifiantCVE-2026-87979
EPSS
Exploitationnon connue / non déterminée
Correctif4.1.14

Analyse technique

Un attaquant non authentifié peut écrire un enregistrement de jeton de carte dans le compte d'un utilisateur arbitraire et énumérer des comptes enregistrés.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 4.1.14.
ImpactAltération de données de paiement et énumération de comptes.
Versions affectéesVersions antérieures à 4.1.14.
Version corrigée4.1.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00

Détection / vérification

Contrôler les journaux de webhook Paymob, les créations de jetons carte inattendues et les requêtes de paiement anormales.

Action recommandée

Mettre à jour vers 4.1.14 et examiner les jetons de carte et appels webhook récents.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).