Aller au contenu
Développeur Full Stack
, ,

User Private Files : accès non autorisé aux fichiers privés sur multisite

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

User Private Files avant 2.2.0 protège mal les fichiers privés sur les installations multisites : la règle de réécriture chargée de faire passer les requêtes par le contrôle d’accès n’est pas atteinte. Des visiteurs non authentifiés peuvent alors récupérer directement les fichiers privés d’autres utilisateurs ; mettez à jour vers la version 2.2.0 ou ultérieure.

WordPress
IdentifiantCVE-2026-97332
GravitéNon déterminée
Exploitationnon connue / non déterminée
Correctif2.2.0

Source : NVD — CVE-2026-97332

Analyse technique

Sur multisite, les requêtes de fichiers peuvent contourner la règle de réécriture et son contrôle d’accès.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-04 à 07:16:34.303Z, dans la période demandée ; cette publication constitue l’événement retenu.
ImpactAccès non authentifié aux fichiers privés d’autres utilisateurs.
Versions affectéesVersions antérieures à 2.2.0 ; installations multisites concernées
Version corrigée2.2.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,14% · percentile 2,6%
Publication2026-10-04T07:16:34.303Z
Mise à jour2026-10-04T07:16:34.303Z

Action recommandée

Mettre à jour User Private Files vers 2.2.0 ou une version ultérieure, en priorité sur les installations multisites.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :