CVE-2026-87981 : modification des identifiants Paymob par un Contributor
Veille sécuritéCMS & e-commerce
P3Élevée

Paymob for WooCommerce avant 4.1.14 ne contrôle pas les capacités sur plusieurs actions AJAX d'administration.

WordPressWooCommerce
IdentifiantCVE-2026-87981
EPSS
Exploitationnon connue / non déterminée
Correctif4.1.14

Analyse technique

Un utilisateur Contributor peut supprimer, vider ou modifier la configuration de la passerelle de paiement, y compris les identifiants de paiement stockés.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 4.1.14.
ImpactCompromission ou interruption de la configuration de paiement.
Versions affectéesVersions antérieures à 4.1.14.
Version corrigée4.1.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00

Détection / vérification

Rechercher les changements de configuration Paymob et les appels AJAX d'administration effectués par des comptes non administrateurs.

Action recommandée

Mettre à jour vers 4.1.14 et renouveler les identifiants Paymob en cas de doute sur leur intégrité.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).