Veille sécuritéCMS & e-commerce
P4Moyenne
Paymattic ne vérifie pas qu’un paiement Stripe confirmé correspond à la commande à laquelle il est appliqué. Un utilisateur non authentifié peut faire marquer comme payée une commande en attente en confirmant son propre paiement d’un montant inférieur.
WordPress
IdentifiantCVE-2026-89411
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.6.26
Source : NVD — CVE-2026-89411
Analyse technique
Le paiement confirmé n’est pas lié à la commande qu’il est censé régler.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-28 à 07:17:21Z, soit 09:17:21+02:00, dans la période demandée.
ImpactMarquage indu d’une commande comme payée et perte financière potentielle.
Versions affectéesPaymattic à partir de 4.6.20 et avant 4.6.26
Version corrigée4.6.26
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T09:17:21+02:00
Action recommandée
Mettre à jour Paymattic vers la version 4.6.26 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).