Aller au contenu
Développeur Full Stack
, ,

CVE-2026-96255 : exposition publique des journaux de paiement dans Payments for Hubtel

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Le plugin Payments for Hubtel pour WordPress, dans les versions antérieures à 1.0.2, expose publiquement un journal de débogage contenant des requêtes de paiement et des identifiants d’API de passerelle en clair. Un attaquant non authentifié peut ainsi récupérer ces identifiants ; mettez le plugin à jour vers la version 1.0.2 ou ultérieure.

WordPress
IdentifiantCVE-2026-96255
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.0.2

Source : NVD — CVE-2026-96255

Analyse technique

Le journal de débogage contenant les requêtes de paiement et les identifiants est accessible publiquement sans authentification.

Impact, versions et correctif

Événement datéRetenu comme nouvelle vulnérabilité : la fiche NVD indique une publication le 2026-10-01, dans la période demandée. La mise à jour ultérieure de la fiche le même jour ne constitue pas à elle seule le motif de rétention.
ImpactDes attaquants non authentifiés peuvent obtenir les identifiants de l’API de la passerelle de paiement enregistrés en clair dans le journal.
Versions affectéesVersions antérieures à 1.0.2
Version corrigée1.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-01T06:17:16.460Z
Mise à jour2026-10-01T13:11:52.923Z

Action recommandée

Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure et vérifier si des journaux accessibles publiquement ont exposé des identifiants, puis les renouveler si nécessaire.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :