Vulnérabilité CVE-2026-81648

🖥️

Systèmes affectés

Unknown — CryptoPayment Gateway (< 1.2.2)

📋 Description

La vulnérabilité CVE-2026-81648 concerne le plugin WordPress CryptoPayment Gateway, édité par un fournisseur non identifié dans les sources consultées. Elle a été officiellement publiée par le CNA via CVE.org sous le titre « CryptoPayment Gateway 1.2.1 - 1.2.2 - Unauthenticated Arbitrary File Deletion and Settings Update via Unguarded AJAX Router ».

Selon la description officielle, le plugin, dans ses versions 1.2.1 à 1.2.2, n'applique pas de contrôle d'autorisation sur l'un de ses points de terminaison AJAX. Cette absence de contrôle permet à des utilisateurs non authentifiés d'invoquer des opérations administratives. La faiblesse est classée CWE-862 (Missing Authorization) et obtient un score CVSS v3 de 10 (CRITICAL) avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Le score CVSS v4 n'est pas disponible dans les sources consultées.

⚠️ Enjeu & Impact

L'impact documenté est triple et s'applique sans authentification préalable, sans interaction utilisateur et avec une complexité d'attaque faible, sur un vecteur réseau. Les conséquences identifiées dans les sources sont les suivantes :

  • Suppression arbitraire de fichiers sur le serveur hébergeant le plugin.
  • Écrasement de la configuration du payment gateway, permettant la modification des paramètres du service de paiement.
  • Récupération des identifiants de wallet stockés en clair, exposant des secrets sensibles à un attaquant non authentifié.

Le statut d'exploitation n'est pas confirmé : aucune exploitation active n'a été confirmée dans les sources consultées au moment de la rédaction. La vulnérabilité n'est pas répertoriée dans le catalogue CISA KEV, et aucun PoC public n'est signalé dans le dossier.

🔩 Composants affectés

Le composant concerné est le plugin WordPress CryptoPayment Gateway. La vulnérabilité réside dans l'un de ses points de terminaison AJAX, qui ne dispose pas de contrôle d'autorisation. Les versions affectées sont documentées comme suit :

  • CryptoPayment Gateway — versions affectées : 1.2.1 → ≤ 1.2.2 (bornes basses et hautes telles que fournies par la source).
  • Versions corrigées — Information non disponible dans les sources consultées.
  • Plage exacte (paquet) — Information non disponible.
  • CPE — Information non disponible.
  • Éditeur — Unknown (non identifié dans les sources consultées).

✅ Solution & Mitigation

La mesure d'atténuation sourcée recommande un patch immédiat (Immediate Patch). Toutefois, le dossier ne fournit ni version corrigée ni disponibilité de correctif : ces informations sont marquées « Information non disponible ». En l'absence de correctif identifié, il est recommandé de se référer à l'avis officiel et au bulletin de l'éditeur pour suivre la publication d'une mise à jour.

  1. Consulter l'avis officiel CVE.org pour CVE-2026-81648 afin de vérifier la publication d'une version corrigée ou d'un correctif.
  2. Consulter le bulletin WPScan référencé pour obtenir les détails techniques et les éventuelles mises à jour de statut.
  3. Appliquer le patch immédiatement dès qu'une version corrigée est rendue disponible par l'éditeur.

Aucun extrait technique officiel n'est disponible dans le dossier : aucune commande ni configuration ne peut être fournie. Se référer exclusivement aux avis officiels listés dans les sources.

🔗 Sources