Veille sécuritéBackend & données
P3Élevée
HortusFox antérieur à 6.2 permet à un administrateur authentifié de provoquer une exécution de code à distance par l’import d’un thème. L’archive est extraite dans la racine web publique avant validation des noms, extensions ou contenus, ce qui peut rendre accessible un fichier PHP malveillant.
PHP
IdentifiantCVE-2026-104069
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.2
Source : NVD — CVE-2026-104069
Analyse technique
ThemeModule::startImport() extrait directement l’archive ZIP ; la source décrit l’usage d’un fichier PHP et d’un fichier .htaccess pour rendre le code exécutable depuis le répertoire des thèmes.
Impact, versions et correctif
Événement datéNouvelle fiche publiée par le NVD le 2026-10-06 ; la fiche indique que la version 6.2 corrige le problème.
ImpactUn administrateur authentifié peut faire exécuter des commandes avec les privilèges du serveur web.
Versions affectéesHortusFox antérieur à 6.2
Version corrigée6.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-06T15:17:12.237Z
Mise à jour2026-10-06T17:17:12.083Z
Action recommandée
Mettre à jour vers HortusFox 6.2 ou une version ultérieure et limiter l’accès à l’import de thèmes.
Sources
Priorisation DFS : P3 · 1 source(s).