Veille sécuritéCMS & e-commerce
P3Élevée
Le plugin WordPress Verge3D Publishing and E-Commerce, dans les versions antérieures à 4.13.1, ne valide pas le contenu des fichiers téléversés via sa fonction de stockage et les sert avec un type de contenu contrôlé par l’attaquant. Un attaquant non authentifié peut ainsi faire exécuter du JavaScript dans le navigateur d’un utilisateur qui ouvre le fichier.
JavaScriptWordPress
IdentifiantCVE-2026-92994
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.13.1
Source : NVD — CVE-2026-92994
Analyse technique
Fichiers téléversés non validés et servis avec un type de contenu contrôlé par l’attaquant; l’exécution de JavaScript dépend de l’ouverture du fichier par la victime.
Impact, versions et correctif
Événement datéLa date de publication NVD fournie est le 2026-09-30 à 06:17:09.983Z, soit le 2026-09-30 à 08:17:09.983+02:00, dans la période demandée. L’item est retenu comme vulnérabilité publiée à cette date, et non sur la seule base de la mise à jour NVD.
ImpactExécution de JavaScript dans le navigateur de tout utilisateur ouvrant un fichier malveillant téléversé.
Versions affectéesVersions antérieures à 4.13.1
Version corrigée4.13.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-09-30T06:17:09.983Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour le plugin vers la version 4.13.1 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).