Veille sécuritéCMS & e-commerce
P4Moyenne
Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas auprès du prestataire le paiement lors du retour du parcours de paiement hébergé. Un utilisateur non authentifié peut ainsi faire marquer une commande comme payée sans qu’aucun paiement ait été effectué.
WordPress
IdentifiantCVE-2026-94271
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-94271
Analyse technique
Le traitement du retour ne contrôle ni le statut ni le montant du paiement auprès du prestataire.
Impact, versions et correctif
Événement datéPublication NVD datée du 2026-10-06T07:16:59.973Z, soit le 2026-10-06T09:16:59.973+02:00 dans la période demandée.
ImpactCommandes frauduleusement marquées comme payées sans paiement effectif.
Versions affectéesDeema Payment Gateway jusqu’à la version 1.1.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,14% · percentile 2,6%
Publication2026-10-06T09:16:59.973+02:00
Mise à jour2026-10-06T17:18:12.170+02:00
Action recommandée
Mettre à jour le plugin vers une version corrigée; vérifier les paiements auprès du prestataire avant de confirmer les commandes.
Sources
Priorisation DFS : P4 · 1 source(s).