Aller au contenu
Développeur Full Stack
, ,

Inclusion de fichier local dans SiteOrigin Widgets Bundle

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

SiteOrigin Widgets Bundle présente une inclusion de fichier local via le paramètre `theme`, exploitable par des utilisateurs authentifiés ayant au moins le niveau contributeur. Les versions jusqu’à 1.73.2 inclus sont concernées; la source fournie ne précise pas de version corrigée.

WordPress
IdentifiantCVE-2026-92174
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92174

Analyse technique

Un contenu `widgetData` particulier envoyé au point de terminaison REST de prévisualisation des widgets peut contourner la validation des champs et conduire à l’inclusion de fichiers PHP locaux.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactSelon les fichiers disponibles et la configuration du site, l’attaquant peut contourner des contrôles d’accès, obtenir des données sensibles ou exécuter du code.
Versions affectéesJusqu’à la version 1.73.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,57% · percentile 44,9%
Publication2026-10-02T06:16:43.007+00:00
Mise à jour2026-10-02T13:18:55.613+00:00

Action recommandée

Mettre à jour SiteOrigin Widgets Bundle dès qu’une version corrigée est disponible et restreindre les comptes contributeur aux personnes de confiance.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :