Aller au contenu
Développeur Full Stack
, ,

BackWPup : déclenchement non autorisé de tâches de sauvegarde

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Avant la version 5.7.7, BackWPup ne vérifie pas que les requêtes adressées au gestionnaire d’exécution des sauvegardes proviennent du déclenchement interne des événements planifiés WordPress. Un attaquant non authentifié peut forcer l’exécution immédiate d’une tâche de sauvegarde existante, indépendamment de son déclencheur ou de son calendrier configuré.

WordPress
IdentifiantCVE-2026-86827
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.7.7

Source : NVD — CVE-2026-86827

Analyse technique

Le gestionnaire déclenché par cron n’authentifie pas correctement l’origine interne de la requête.

Impact, versions et correctif

Événement datéFiche CVE publiée par le NVD pendant la période : 2026-10-08T08:16:44.987+02:00.
ImpactExécution anticipée et non autorisée de tâches de sauvegarde configurées sur le site.
Versions affectéesBackWPup pour WordPress, versions antérieures à 5.7.7
Version corrigée5.7.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,15% · percentile 3,8%
Publication2026-10-08T08:16:44.987+02:00
Mise à jour2026-10-08T22:51:18.123+02:00

Action recommandée

Mettre à jour BackWPup vers la version 5.7.7 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :