CVE-2026-93511 : faux webhooks PayPal dans Premium Packages
Veille sécuritéCMS & e-commerce
P3Élevée

Premium Packages avant 7.2.1 ne vérifie pas la signature des webhooks PayPal.

WordPressPayPal
IdentifiantCVE-2026-93511
EPSS
Exploitationnon connue / non déterminée
Correctif7.2.1

Analyse technique

Un attaquant non authentifié peut forger des confirmations de paiement et des événements d'annulation d'abonnement pour toute commande dont il connaît l'identifiant de transaction.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 7.2.1 ; connaissance d'un identifiant de transaction.
ImpactFraude de paiement et altération de l'état d'abonnements.
Versions affectéesVersions antérieures à 7.2.1.
Version corrigée7.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:06+02:00
Mise à jour2026-09-23T08:17:06+02:00

Détection / vérification

Comparer les événements webhook enregistrés aux données directement disponibles dans le compte PayPal marchand.

Action recommandée

Mettre à jour vers 7.2.1 et réconcilier paiements et annulations d'abonnements récents avec PayPal.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).