Veille sécuritéCMS & e-commerce
P3Élevée
SiteOrigin Widgets Bundle présente une inclusion de fichier local via le paramètre `theme`, exploitable par des utilisateurs authentifiés ayant au moins le niveau contributeur. Les versions jusqu’à 1.73.2 inclus sont concernées; la source fournie ne précise pas de version corrigée.
WordPress
IdentifiantCVE-2026-92174
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-92174
Analyse technique
Un contenu `widgetData` particulier envoyé au point de terminaison REST de prévisualisation des widgets peut contourner la validation des champs et conduire à l’inclusion de fichiers PHP locaux.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactSelon les fichiers disponibles et la configuration du site, l’attaquant peut contourner des contrôles d’accès, obtenir des données sensibles ou exécuter du code.
Versions affectéesJusqu’à la version 1.73.2 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,57% · percentile 44,9%
Publication2026-10-02T06:16:43.007+00:00
Mise à jour2026-10-02T13:18:55.613+00:00
Action recommandée
Mettre à jour SiteOrigin Widgets Bundle dès qu’une version corrigée est disponible et restreindre les comptes contributeur aux personnes de confiance.
Sources
Priorisation DFS : P3 · 1 source(s).