Aller au contenu
Développeur Full Stack
, ,

Uncanny Automator : injection d’objet PHP et suppression de fichiers

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Uncanny Automator jusqu’à la version 7.6.1.1 incluse est vulnérable à une injection d’objet PHP via la désérialisation de données non fiables. Un utilisateur authentifié ayant le rôle Subscriber ou supérieur peut exploiter la faille lorsque certaines intégrations et recettes sont configurées, et la chaîne POP du plugin peut permettre la suppression de fichiers arbitraires.

WordPress
IdentifiantCVE-2026-82627
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-82627

Analyse technique

Les conditions d’exploitation mentionnées comprennent la présence d’un plugin d’intégration tiers et une recette stockant des données contrôlées par l’attaquant comme métadonnées de déclencheur.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T02:16:54.263Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactSuppression potentielle de fichiers arbitraires sur le serveur.
Versions affectéesUncanny Automator jusqu’à la version 7.6.1.1 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,27% · percentile 16,9%
Publication2026-10-08T02:16:54.263Z
Mise à jour2026-10-08T18:18:27.190Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; examiner les intégrations tierces et recettes configurées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :