Veille sécuritéCMS & e-commerce
P3Élevée
All in One Files Upload autorise les fichiers SVG sans les assainir et ne vérifie pas l’authenticité des requêtes publiques de téléversement. Un utilisateur non authentifié peut ainsi stocker du contenu actif exécuté sur l’origine du site lorsqu’une victime ouvre le fichier ; mettre à jour vers la version 2.0.17 ou ultérieure.
WordPress
IdentifiantCVE-2026-85573
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.0.17
Source : NVD — CVE-2026-85573
Analyse technique
L’extension ajoute SVG aux types de fichiers autorisés sans assainir les fichiers téléversés ni vérifier l’authenticité des requêtes publiques.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactUn visiteur non authentifié peut stocker un fichier dont le contenu actif s’exécute sur l’origine du site lorsqu’il est ouvert.
Versions affectéesAll in One Files Upload avant 2.0.17
Version corrigée2.0.17
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-09-30T06:17:06.503Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour All in One Files Upload vers la version 2.0.17 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).