Veille sécuritéCMS & e-commerce
P3Élevée
Premium Packages avant 7.2.1 ne vérifie pas la signature des webhooks PayPal.
WordPressPayPal
IdentifiantCVE-2026-93511
EPSS—
Exploitationnon connue / non déterminée
Correctif7.2.1
Analyse technique
Un attaquant non authentifié peut forger des confirmations de paiement et des événements d'annulation d'abonnement pour toute commande dont il connaît l'identifiant de transaction.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 7.2.1 ; connaissance d'un identifiant de transaction.
ImpactFraude de paiement et altération de l'état d'abonnements.
Versions affectéesVersions antérieures à 7.2.1.
Version corrigée7.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:06+02:00
Mise à jour2026-09-23T08:17:06+02:00
Détection / vérification
Comparer les événements webhook enregistrés aux données directement disponibles dans le compte PayPal marchand.
Action recommandée
Mettre à jour vers 7.2.1 et réconcilier paiements et annulations d'abonnements récents avec PayPal.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).