CVE-2026-87979 PUBLISHED

Paymob for WooCommerce < 4.1.14 - Unauthenticated Saved Card Token Write to Any User via Webhook

Assigner: WPScan
Reserved: 09.09.2026 Published: 23.09.2026 Updated: 23.09.2026

The Paymob for WooCommerce WordPress plugin before 4.1.14 does not verify the request signature on the card-token branch of its payment webhook, allowing unauthenticated attackers to write a card-token record to any user's account and to enumerate registered accounts.

Product Status

Vendor Unknown
Product Paymob for WooCommerce
Versions Default: unaffected
  • affected from 0 to 4.1.14 (excl.)

Credits

  • Salúa Es-sair finder
  • WPScan coordinator

References

Problem Types

  • CWE-862 Missing Authorization CWE