Veille sécuritéCMS & e-commerce
P3Élevée
Prime Mover comporte une traversée de chemin lors de l’import d’un paquet WPRIME/TAR, permettant à un administrateur authentifié de supprimer des répertoires arbitraires. Les versions antérieures à 2.2.1 sont concernées ; la source indique que la suppression peut toucher des répertoires critiques de WordPress et rendre le site inutilisable.
WordPress
IdentifiantCVE-2026-101889
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.2.1
Source : NVD — CVE-2026-101889
Analyse technique
Des valeurs tar_root_folder manipulées dans wprime-config.json contournent la validation des chemins dans computeExtractVariables() et validateImportedSiteVsPackage(), entraînant la suppression via primeMoverDoDelete() hors du chemin prévu.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-01T17:17:17.613Z, pendant la période demandée.
ImpactUn administrateur authentifié peut supprimer des répertoires hors du chemin prévu, pouvant notamment rendre le site inutilisable.
Versions affectéesVersions antérieures à 2.2.1
Version corrigée2.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7
Publication2026-10-01T17:17:17.613Z
Mise à jour2026-10-01T17:17:17.613Z
Action recommandée
Mettre à jour Prime Mover vers la version 2.2.1.
Sources
Priorisation DFS : P3 · 1 source(s).