Aller au contenu
Développeur Full Stack
, ,

Easy PayPal & Stripe Buy Now Button : montant de paiement manipulable

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

CVE-2026-90987 concerne le plugin Easy PayPal & Stripe Buy Now Button avant la version 2.0.6 : le montant du paiement est pris d’un champ fourni par le client plutôt que recalculé côté serveur. Un attaquant non authentifié peut ainsi tenter d’imposer un prix inférieur.

WordPress
IdentifiantCVE-2026-90987
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.0.6

Source : NVD — CVE-2026-90987

Analyse technique

Le serveur ne dérive pas le montant de paiement et utilise une valeur fournie par le client.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la modification ultérieure de la fiche.
ImpactUn prix inférieur au montant attendu peut être soumis pour un achat.
Versions affectéesVersions antérieures à 2.0.6
Version corrigée2.0.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,24% · percentile 13,2%
Publication2026-10-02T07:16:38.370Z
Mise à jour2026-10-02T18:00:34.733Z

Action recommandée

Mettre à jour le plugin vers la version 2.0.6 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :