Veille sécuritéCMS & e-commerce
P3Élevée
Cache Enabler avant la version 1.8.17 ne valide pas une URL utilisée pour construire un chemin de système de fichiers et ne confine pas la suppression au répertoire de cache. Dans certaines intégrations appelant le hook public de purge avec une URL issue de la requête, un attaquant non authentifié peut supprimer des fichiers ou répertoires arbitraires.
WordPress
IdentifiantCVE-2026-19253
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.8.17
Source : NVD — CVE-2026-19253
Analyse technique
La suppression hors du répertoire de cache dépend de la présence d’un autre plugin qui transmet au hook une URL contrôlée par la requête.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative NVD.
ImpactSuppression potentielle de fichiers et de répertoires arbitraires, sous la condition d’intégration indiquée.
Versions affectéesAvant 1.8.17
Version corrigée1.8.17
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-01T06:17:08.467Z
Mise à jour2026-10-01T13:11:52.923Z
Action recommandée
Mettre à jour vers la version 1.8.17 ou ultérieure; vérifier aussi les extensions intégrées qui appellent le hook de purge.
Sources
Priorisation DFS : P3 · 1 source(s).