CVE-2026-92400 : validation insuffisante des notifications PayPal dans Payment Gateway for PayPal on WooCommerce
Veille sécuritéCMS & e-commerce
P3Moyenne

Payment Gateway for PayPal on WooCommerce avant 9.2.1 peut marquer une commande comme payée à partir d'une notification non confirmée dans l'environnement de paiement et le compte marchand configurés.

WordPressWooCommercePayPal
IdentifiantCVE-2026-92400
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif9.2.1

Analyse technique

Le plugin ne vérifie pas qu'une notification entrante est confirmée dans l'environnement configuré ni qu'elle est destinée au compte marchand de la boutique.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 9.2.1 ; transaction PayPal valide provenant d'un environnement bac à sable contrôlé par l'attaquant.
ImpactCommandes frauduleusement marquées comme payées.
Versions affectéesVersions antérieures à 9.2.1.
Version corrigée9.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,11% · percentile 1,7%
Publication2026-09-21T11:17:06+02:00
Mise à jour2026-09-22T21:41:38+02:00

Détection / vérification

Identifier les commandes marquées payées avec des transactions PayPal ne correspondant pas au compte marchand ou à l'environnement de production.

Action recommandée

Mettre à jour vers 9.2.1 et réconcilier immédiatement les commandes PayPal récemment validées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).