Veille sécuritéCMS & e-commerce
P3Moyenne
Payment Gateway for PayPal on WooCommerce avant 9.2.1 peut marquer une commande comme payée à partir d'une notification non confirmée dans l'environnement de paiement et le compte marchand configurés.
WordPressWooCommercePayPal
IdentifiantCVE-2026-92400
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif9.2.1
Analyse technique
Le plugin ne vérifie pas qu'une notification entrante est confirmée dans l'environnement configuré ni qu'elle est destinée au compte marchand de la boutique.
Impact, versions et correctif
VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 9.2.1 ; transaction PayPal valide provenant d'un environnement bac à sable contrôlé par l'attaquant.
ImpactCommandes frauduleusement marquées comme payées.
Versions affectéesVersions antérieures à 9.2.1.
Version corrigée9.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,11% · percentile 1,7%
Publication2026-09-21T11:17:06+02:00
Mise à jour2026-09-22T21:41:38+02:00
Détection / vérification
Identifier les commandes marquées payées avec des transactions PayPal ne correspondant pas au compte marchand ou à l'environnement de production.
Action recommandée
Mettre à jour vers 9.2.1 et réconcilier immédiatement les commandes PayPal récemment validées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).