Veille sécuritéCMS & e-commerce
P4Moyenne
elegro Crypto Payment jusqu’à la version 1.0.1 incluse accepte des notifications de paiement sans exiger qu’un secret partagé soit configuré. Sur les installations où ce secret conserve sa valeur vide par défaut, un attaquant non authentifié peut falsifier des confirmations et modifier l’état de commandes arbitraires.
WordPress
IdentifiantCVE-2026-94299
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-94299
Analyse technique
La vulnérabilité concerne les installations où le secret partagé n’a pas été renseigné et demeure vide.
Impact, versions et correctif
Événement datéPublication NVD datée du 2026-10-06T07:17:00.360Z, soit le 2026-10-06T09:17:00.360+02:00 dans la période demandée.
ImpactFalsification de confirmations de paiement et modification de l’état de commandes.
Versions affectéeselegro Crypto Payment jusqu’à la version 1.0.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
EPSS0,14% · percentile 2,6%
Publication2026-10-06T09:17:00.360+02:00
Mise à jour2026-10-06T17:18:12.170+02:00
Action recommandée
Mettre à jour le plugin vers une version corrigée dès sa disponibilité et configurer un secret partagé non vide.
Sources
Priorisation DFS : P4 · 1 source(s).