Veille sécuritéCMS & e-commerce
P4Moyenne
All in One Files Upload ne contrôle ni les capacités ni l’authenticité de la requête lors de l’enregistrement de ses réglages. Tout utilisateur authentifié, y compris un abonné, peut les modifier ; mettre à jour vers la version 2.0.17 ou ultérieure.
WordPress
IdentifiantCVE-2026-85576
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.0.17
Source : NVD — CVE-2026-85576
Analyse technique
L’enregistrement des réglages est dépourvu de contrôle de capacité et de vérification de l’authenticité de la requête.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; l’horodatage de mise à jour est également dans cette période, mais l’événement retenu est la publication de la vulnérabilité, non une simple modification administrative.
ImpactUn utilisateur authentifié de faible privilège peut modifier les réglages de l’extension.
Versions affectéesAll in One Files Upload avant 2.0.17
Version corrigée2.0.17
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-09-30T06:17:06.793Z
Mise à jour2026-09-30T16:28:31.510Z
Action recommandée
Mettre à jour All in One Files Upload vers la version 2.0.17 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).