Aller au contenu
Développeur Full Stack
, ,

File Uploads Addon for WooCommerce : accès public aux fichiers téléversés

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Le module File Uploads Addon for WooCommerce stocke des fichiers envoyés par les clients dans un répertoire accessible publiquement, et la restriction d’accès générée est inefficace. Un attaquant non authentifié qui connaît ou devine le nom d’un fichier peut le récupérer directement.

WooCommerceWordPress
IdentifiantCVE-2026-13607
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.7.6

Source : NVD — CVE-2026-13607

Analyse technique

Les fichiers téléversés sont placés dans un répertoire web accessible et le mécanisme de restriction d’accès ne bloque pas leur accès direct.

Impact, versions et correctif

Événement datéCVE publiée le 2026-10-05, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative ultérieure.
ImpactDivulgation non autorisée de fichiers envoyés par des clients, notamment des données potentiellement sensibles.
Versions affectéesJusqu’à la version 1.7.6 incluse
Version corrigée1.7.6
ContournementPatchstack indique qu’aucun correctif officiel n’est disponible. En attendant une version corrigée, restreindre la fonctionnalité concernée et empêcher l’accès public aux fichiers téléversés; vérifier aussi les fichiers déjà stockés dans un emplacement accessible par le Web.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
EPSS0,29% · percentile 19,5%
Publication2026-10-05T06:16:58.683Z
Mise à jour2026-10-05T11:16:47.173Z

Action recommandée

Mettre à jour le module vers la version 1.7.6 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :