Aller au contenu
Développeur Full Stack
, ,

Airwallex Online Payments Gateway : falsification de notifications de paiement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Airwallex Online Payments Gateway avant 1.36.0 ne vérifie pas l’authenticité des notifications de paiement lorsque aucun secret de webhook n’est configuré. Un attaquant non authentifié peut forger une notification et faire marquer une commande comme payée sans effectuer le paiement.

WordPress
IdentifiantCVE-2026-103517
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.36.0

Source : NVD — CVE-2026-103517

Analyse technique

La condition d’exploitation décrite est l’absence de secret de webhook configuré.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08, dans la période demandée; l’horodatage de mise à jour NVD seul n’est pas retenu comme événement.
ImpactDes commandes peuvent être considérées comme payées alors qu’aucun paiement n’a été reçu.
Versions affectéesAirwallex Online Payments Gateway avant 1.36.0, lorsque le secret de webhook n’est pas configuré
Version corrigée1.36.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T11:16:42.613Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour vers la version 1.36.0 ou ultérieure et configurer un secret de webhook.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :