Aller au contenu
Développeur Full Stack
, ,

Paytm Payment Gateway : validation insuffisante des rappels de paiement

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Paytm Payment Gateway avant la version 2.8.9 ne vérifie pas l’authenticité des rappels de paiement lorsque la clé secrète n’a pas été configurée, notamment juste après l’activation. Un attaquant non authentifié peut alors modifier le statut de commandes arbitraires, y compris marquer comme payées des commandes impayées.

WordPress
IdentifiantCVE-2026-81740
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.8.9

Source : NVD — CVE-2026-81740

Analyse technique

En l’absence de clé secrète configurée, les rappels ne sont pas vérifiés comme provenant réellement du fournisseur de paiement.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 à 06:16:41.450Z, soit le 2026-10-02 à 08:16:41.450+02:00, dans la période demandée.
ImpactAltération frauduleuse du statut des commandes et réduction du stock.
Versions affectéesPaytm Payment Gateway avant la version 2.8.9
Version corrigée2.8.9
ContournementConfigurer la clé secrète Paytm et vérifier les commandes affectées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 2,6%
Publication2026-10-02T08:16:41.450+02:00
Mise à jour2026-10-02T20:00:34.733+02:00

Action recommandée

Mettre à jour vers la version 2.8.9 ou ultérieure et configurer la clé secrète Paytm.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :