Aller au contenu
Développeur Full Stack
, ,

Lecture arbitraire de fichiers dans CodeArt Google MP3 Audio Player

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P2Élevée

Le plugin CodeArt Google MP3 Audio Player jusqu’à la version 1.0.11 présente une lecture arbitraire de fichiers sans authentification, via une traversée de chemin dans `direct_download.php`. La fiche NVD, publiée le 2 octobre 2026, rapporte que des indices d’exploitation ont été observés par Shadowserver le 19 octobre 2023 ; aucune version corrigée n’est indiquée dans les informations fournies.

WordPress
IdentifiantCVE-2014-125130
GravitéÉlevée
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : NVD — CVE-2014-125130

Analyse technique

Le paramètre `file` permet de fournir un chemin arbitraire ; l’exemple de la fiche vise `wp-config.php`, qui peut contenir des identifiants de base de données et des clés secrètes.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02T19:16:37.440Z, dans la période demandée. La date d’observation d’exploitation citée dans la fiche est le 2023-10-19 et n’est pas présentée comme un nouvel événement de la période.
ImpactDivulgation de fichiers sensibles pouvant exposer les identifiants et secrets du site.
Versions affectéesCodeArt Google MP3 Audio Player jusqu’à la version 1.0.11
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS8.7
Publication2026-10-02T19:16:37.440Z
Mise à jour2026-10-02T19:16:37.440Z

Action recommandée

Désactiver et supprimer le plugin s’il est installé ; vérifier les journaux d’accès et renouveler les secrets exposés si une lecture non autorisée est suspectée.

Sources

Priorisation DFS : P2 · 1 source(s).

Article précédent :
Article suivant :