Veille sécuritéCMS & e-commerce
P4Non déterminée
User Private Files avant 2.2.0 protège mal les fichiers privés sur les installations multisites : la règle de réécriture chargée de faire passer les requêtes par le contrôle d’accès n’est pas atteinte. Des visiteurs non authentifiés peuvent alors récupérer directement les fichiers privés d’autres utilisateurs ; mettez à jour vers la version 2.2.0 ou ultérieure.
WordPress
IdentifiantCVE-2026-97332
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif2.2.0
Source : NVD — CVE-2026-97332
Analyse technique
Sur multisite, les requêtes de fichiers peuvent contourner la règle de réécriture et son contrôle d’accès.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 2026-10-04 à 07:16:34.303Z, dans la période demandée ; cette publication constitue l’événement retenu.
ImpactAccès non authentifié aux fichiers privés d’autres utilisateurs.
Versions affectéesVersions antérieures à 2.2.0 ; installations multisites concernées
Version corrigée2.2.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,14% · percentile 2,6%
Publication2026-10-04T07:16:34.303Z
Mise à jour2026-10-04T07:16:34.303Z
Action recommandée
Mettre à jour User Private Files vers 2.2.0 ou une version ultérieure, en priorité sur les installations multisites.
Sources
Priorisation DFS : P4 · 1 source(s).