Aller au contenu
Développeur Full Stack
, ,

Prime Mover : suppression de répertoires arbitraires lors d’un import

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Prime Mover comporte une traversée de chemin lors de l’import d’un paquet WPRIME/TAR, permettant à un administrateur authentifié de supprimer des répertoires arbitraires. Les versions antérieures à 2.2.1 sont concernées ; la source indique que la suppression peut toucher des répertoires critiques de WordPress et rendre le site inutilisable.

WordPress
IdentifiantCVE-2026-101889
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.2.1

Source : NVD — CVE-2026-101889

Analyse technique

Des valeurs tar_root_folder manipulées dans wprime-config.json contournent la validation des chemins dans computeExtractVariables() et validateImportedSiteVsPackage(), entraînant la suppression via primeMoverDoDelete() hors du chemin prévu.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-01T17:17:17.613Z, pendant la période demandée.
ImpactUn administrateur authentifié peut supprimer des répertoires hors du chemin prévu, pouvant notamment rendre le site inutilisable.
Versions affectéesVersions antérieures à 2.2.1
Version corrigée2.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7
Publication2026-10-01T17:17:17.613Z
Mise à jour2026-10-01T17:17:17.613Z

Action recommandée

Mettre à jour Prime Mover vers la version 2.2.1.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :