Veille sécuritéCMS & e-commerce
P3Élevée
Ninja Forms – File Uploads utilise sans validation un chemin de fichier contrôlé par l’expéditeur dans le flux d’envoi externe Amazon S3, ce qui peut permettre la lecture, l’écriture ou la suppression de fichiers arbitraires. Les versions jusqu’à 3.3.34 inclus sont concernées; l’exploitation nécessite l’utilisation de l’action External File Upload (Amazon S3), et la source ne fournit pas de version corrigée.
WordPress
IdentifiantCVE-2026-92820
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-92820
Analyse technique
La lecture par pièce jointe nécessite également une action Email configurée pour joindre le fichier téléversé; l’écriture peut conduire à une exécution de code si le stockage externe est configuré à cette fin.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn attaquant non authentifié peut lire, écrire ou supprimer des fichiers sur le serveur dans les conditions décrites.
Versions affectéesJusqu’à la version 3.3.34 incluse; l’action External File Upload (Amazon S3) doit être utilisée.
ContournementDésactiver l’action External File Upload (Amazon S3) si elle n’est pas nécessaire ; la lecture décrite requiert également une action Email configurée pour joindre le fichier.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
EPSS0,52% · percentile 42,0%
Publication2026-10-02T06:16:43.197+00:00
Mise à jour2026-10-02T20:17:04.827+00:00
Action recommandée
Désactiver l’action External File Upload (Amazon S3) si elle n’est pas nécessaire et mettre à jour le plugin dès qu’un correctif est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).