Veille sécuritéCMS & e-commerce
P3Critique
Le thème Zella expose à des utilisateurs non authentifiés une action d’envoi de polices sans contrôle de capacité ni vérification de nonce. Un attaquant peut téléverser des fichiers arbitraires, notamment PHP, et potentiellement exécuter du code à distance ; mettre à jour le thème vers la version 2.6.3 ou ultérieure.
WordPress
IdentifiantCVE-2026-75873
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.6.3
Source : NVD — CVE-2026-75873
Analyse technique
L’action de téléversement de polices ne vérifie ni les permissions ni l’authenticité de la requête.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactTéléversement de fichiers arbitraires par un utilisateur non authentifié, avec possibilité d’exécution de code à distance.
Versions affectéesZella Theme avant 2.6.3
Version corrigée2.6.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-09-30T06:17:04.670Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour Zella Theme vers la version 2.6.3 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).