Aller au contenu
Développeur Full Stack
, ,

BackWPup : accès web à des archives de sauvegarde de restauration

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Avant la version 5.7.7, BackWPup ne protège pas correctement contre l’accès web au répertoire de travail utilisé lors de la restauration de sauvegardes. Sur les serveurs qui n’appliquent pas les règles .htaccess, un attaquant non authentifié peut récupérer une archive de sauvegarde laissée après une restauration interrompue, contenant potentiellement la base de données, les fichiers du site et des secrets.

WordPress
IdentifiantCVE-2026-86826
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.7.7

Source : NVD — CVE-2026-86826

Analyse technique

Le risque décrit concerne notamment les serveurs web tels que NGINX qui n’honorent pas les règles .htaccess.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:44.617+02:00.
ImpactTéléchargement possible d’une sauvegarde contenant des données du site, des fichiers et des secrets.
Versions affectéesBackWPup pour WordPress, versions antérieures à 5.7.7
Version corrigée5.7.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
EPSS0,15% · percentile 3,3%
Publication2026-10-08T08:16:44.617+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure; vérifier qu’aucune archive de restauration n’est exposée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :