CVE-2026-16947 : statuts de paiement WooCommerce susceptibles d'être manipulés
Ce texte a été généré par l'intelligence artificielle (IA).Le 29 août 2026, CVE-2026-16947 pour le plugin WordPress Traitement total des paiements par carte pour WooCommerce publié. Les versions concernées vont jusqu'à et y compris 7.3.
Cette vulnérabilité concerne la vérification côté serveur des opérations de paiement. Le plugin ne valide pas le chemin d'accès fourni par l'utilisateur avant d'envoyer une requête de vérification côté serveur. De plus, il ne vérifie pas l'authenticité de la réponse reçue.
WPScan attribue à la vulnérabilité CVE-2026-16947 un score CVSS 3.1 de 9.1. Cette vulnérabilité peut être exploitée sans connexion préalable et sans interaction de la part des utilisateurs.
Trois conséquences sont possibles :
Les requêtes de vérification côté serveur peuvent être redirigées vers n'importe quel hôte.
Les identifiants d'accès à la passerelle de paiement du commerçant peuvent ainsi être divulgués.
Une fausse réponse de confirmation peut marquer n'importe quelle commande WooCommerce comme payée.
Cette faille associe ainsi des risques liés à la confidentialité des identifiants d'accès à la passerelle à des risques liés à l'intégrité des données de paiement et de commande.
La divulgation des identifiants d'accès à une passerelle de paiement peut constituer un incident de données soumis à obligation de notification au titre de l'article 33 du RGPD, pour lequel un délai de 72 heures est prévu pour la notification à l'autorité de contrôle compétente. Pour les entités soumises à la directive NIS 2 en Allemagne et en Autriche — mise en œuvre par le droit national respectif —, il existe en outre une obligation de signaler sans délai les incidents liés à la sécurité. Les exploitants de boutiques en ligne suisses effectuent leur déclaration auprès de l’Office fédéral de la cybersécurité (BACS) conformément à la loi révisée sur la sécurité de l’information (ISG).
Pourquoi la vérification des paiements est-elle concernée ?
Le plugin utilise un chemin d'accès défini par l'utilisateur lors de la création d'une requête côté serveur pour la vérification du paiement. En l'absence de validation, un pirate pourrait rediriger la requête vers n'importe quelle destination.
Selon WPScan, l'authenticité de la réponse à cette requête n'est pas vérifiée. Une réponse falsifiée indiquant que l'opération a abouti peut ainsi s'introduire dans le processus de paiement et marquer le statut d'une commande WooCommerce comme « payée ».
Pour les boutiques en ligne, cela concerne en particulier les processus qui déclenchent l'expédition, la comptabilité ou le service client en fonction du statut de paiement. Une commande marquée comme « payée » peut reposer sur une réponse de vérification non authentique.
Mesures à prendre pour les boutiques concernées
À la date de publication de cet article, aucun correctif officiel n'est disponible. La désactivation du plugin constitue donc la principale mesure d'atténuation à prendre jusqu'à ce qu'une mise à jour soit proposée par l'éditeur.
En attendant la mise à disposition d'une mise à jour, voici une mesure complémentaire que vous pouvez prendre :
Limiter le trafic HTTP sortant du serveur web aux points de terminaison connus des passerelles de paiement.
La limitation du trafic HTTP sortant restreint la possibilité de rediriger les requêtes de vérification côté serveur vers n'importe quel hôte. Elle ne remplace pas une mise à jour du plugin.
En outre, les organisations concernées devraient accorder la priorité aux contrôles suivants :
Les identifiants d'accès à la passerelle de paiement, tels que les clés API et les identifiants de commerçant, sont renouvelés si le plugin a été utilisé.
Vérifier l'historique des commandes WooCommerce pour détecter d'éventuelles modifications non autorisées du statut „ payé “.
Hiérarchiser les systèmes concernés en fonction de leur fonction de paiement et mettre en place des mesures d'atténuation.
Tenir à jour un inventaire des plugins WordPress utilisés.
Activer les mises à jour automatiques des plugins liés à la sécurité dès qu'un correctif est disponible.
Classement des boutiques visibles depuis l'extérieur
Dans le cas de la vulnérabilité CVE-2026-16947, la visibilité externe de l'infrastructure de la boutique en ligne concernée est un facteur déterminant pour la priorisation. Les installations WordPress et les plugins actifs peuvent être identifiés par « fingerprinting » HTTP, par exemple via les chemins d'accès aux plugins ou les métadonnées de version présentes dans le code HTML.
Dans le cadre de la gestion de la surface d'attaque externe (External Attack Surface Management), LocateRisk permet de recenser les applications web accessibles au public hébergées sur les domaines des clients et d'identifier les installations WordPress ou les plugins visibles en vue d'une vérification. Cela aide les équipes à déterminer quelles boutiques en ligne accessibles depuis l'extérieur doivent faire l'objet d'une vérification quant à l'utilisation du plugin concerné.
Une analyse externe ne remplace pas une vérification de l'état des correctifs. LocateRisk ne détecte pas nécessairement la version du plugin qui présente une vulnérabilité concrète. La visibilité technique des systèmes de boutique en ligne peut toutefois permettre de structurer la vérification des fonctions de paiement, des composants utilisés, des responsabilités et des identifiants d'accès aux passerelles potentiellement concernés.
Suis-je concerné ?
Le plugin « Total processing card payments for WooCommerce » est concerné dans les versions mentionnées ci-dessus. Si vous souhaitez savoir si ce plugin est visible depuis votre infrastructure accessible depuis l'extérieur, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
À la date de publication de cette vulnérabilité, le 29 août 2026, aucun correctif officiel n'est disponible. Les administrateurs sont invités à désactiver le plugin jusqu'à ce que l'éditeur publie une mise à jour, et à suivre régulièrement l'état d'avancement du correctif via l'avis de sécurité WPScan.
Le plugin doit être désactivé immédiatement. Il est également recommandé de renouveler tous les identifiants d'accès à la passerelle de paiement, tels que les clés API et les identifiants marchands, ainsi que de vérifier l'historique des commandes afin de détecter d'éventuels changements de statut non autorisés. Le trafic HTTP sortant du serveur web doit être limité aux points de terminaison connus des passerelles de paiement.
Mise à jour : 31 août 2026. Cet article est publié à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours autorité. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.