Aller au contenu
Développeur Full Stack
, ,

Prime Mover : écriture de fichiers hors du répertoire d’extraction (Zip Slip)

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Prime Mover présente une vulnérabilité Zip Slip lors de l’import de fichiers ZIP de migration : un administrateur authentifié peut écrire des fichiers en dehors du répertoire d’extraction prévu. Les versions antérieures à 2.2.1 sont concernées ; la mise à jour vers 2.2.1 corrige le problème selon les informations fournies.

WordPress
IdentifiantCVE-2026-101888
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.2.1

Source : NVD — CVE-2026-101888

Analyse technique

Le traitement des noms d’entrées ZIP dans computeExtractionParameters() et resumableZipExtractor() permet le parcours de chemin. Un fichier écrit à un emplacement interprété par l’environnement web peut, selon la source, conduire à une exécution de code à distance.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-01T17:17:17.453Z, pendant la période demandée ; sa mise à jour est également datée de cette période.
ImpactUn administrateur authentifié peut écrire des fichiers arbitraires hors du répertoire prévu, avec un risque d’exécution de code selon l’emplacement d’écriture.
Versions affectéesVersions antérieures à 2.2.1
Version corrigée2.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-01T17:17:17.453Z
Mise à jour2026-10-01T19:17:16.733Z

Action recommandée

Mettre à jour Prime Mover vers la version 2.2.1.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :